Napatunayan ng Ledger na nalutas ang vulnerability ng Ethereum App, walang naitalang real-world attacks

icon币界网
I-share
AI summary iconSummary
Napatunayan ng Ledger na nalutas ang balita tungkol sa vulnerability ng Ethereum app sa version 1.22.2, na ipinakalabas noong Agosto 13. Ang kahinaan ay maaaring magbigay-daan sa mga attacker na baguhin ang data ng transaksyon kung sila ay may kontrol sa link ng device at host. Sinabi ng Ledger na walang naitalang mga attack sa totoong mundo. Isang pangalawang update, version 1.22.3, ay ipinakalabas noong Agosto 21. Hinikayat ang mga user na i-upgrade. Teknolohiya ng CTO ng kumpanya ay nagteklar na nalutas ang isyu sa loob ng kumpanya at hindi ito nakaugnay sa isang breach. Ang mga balita tungkol sa real-world assets (RWA) ay hindi naapektuhan ng pag-update.
Binibigkas ng CoinDesk:

Ang hardware wallet manufacturer na Ledger ay sumagot sa isang vulnerability sa ethereum app. Ipinahayag ng kompanya na ang isyu na pinag-uusapan ay nangyari sa lumang bersyon ng Ethereum App 1.22.1, at ang pagkakaroon ng pag-aayos ay nagsimula bago ang OneKey ay maglabas ng eksperimental na reproduction resulta; wala pang ebidensya na ginamit ang vulnerability sa totoong kaligiran para mag-atake sa mga user.

Sinabi ni Wang Yishi, founder ng OneKey, sa platform ng X noong Agosto 27 na ang kanilang security team, Anzen, ay nakapag-reproduce ng isang "transaction replacement" attack sa isang experimental environment. Ayon sa kanyang paglalarawan, ang vulnerability ay may kaugnayan sa race condition sa pagitan ng transaction display logic at ang underlying transaction buffer. Kung kontrolado ng attacker ang komunikasyon sa pagitan ng device at host, maaari niyang palitan ang content na dapat i-sign habang sinusuri ng user ang isang normal na transaction.

Kailangan muna kontrolin ang communication link upang maging epektibo ang vulnerability.

Sinabi ng Ledger sa kanilang security advisory na inilabas araw na iyon na ang problema ay maaaring magdulot ng pagkakakita ng isang transaksyon sa screen ng device, ngunit ang tunay na sinasignahan ay iba. Gayunpaman, may malinaw na kondisyon para sa pagkakaroon ng pag-atake: kailangan ng attacker na kontrolin ang komunikasyon link sa pagitan ng hardware wallet at ng computer o cellphone, tulad ng pamamagitan ng malware, nasiraang wallet app, o pakikialam ng masasamang website.

Sinabi ng Chief Technology Officer ng kumpanya, Charles Guillemet, na ang pagpapatakbo muli ng isang naiayos na vulnerability sa lumang bersyon ay hindi katumbas ng “na-hack ang Ledger.” Sinabi niya na ang kumpanya ay natuklasan ang problema sa loob ng kanilang pampanlabas na proseso sa seguridad at naiayos na ito sa Ethereum App 1.22.2 na inilabas noong Agosto 13, na mas maaga kaysa sa pagpapakita ng mga pagsusulit ng OneKey.

Ipinagawa ang pagpapabuti sa dalawang hakbang noong Agosto

Inilah ng Ledger na ang unang hakbang ay ang paglunsad ng Ethereum App 1.22.2 noong Agosto 13 upang magdagdag ng karagdagang pagprotekta. Ang ikalawang hakbang ay ang pagpapabuti sa ilalim na problema sa Secure SDK 26.6.1 noong Agosto 21, at pagbuo muli ng mga kaugnay na app batay dito. Kasalukuyang inirerekomenda ng kumpanya na i-upgrade ang mga user sa 1.22.3 o mas mataas, na nag-aayos din ng isa pang butas sa pagpapakita ng transaksyon.

  • Ang mga bersyon na nakaaapekto ay ang Ethereum App 1.22.1
  • 1.22.2 ay ipinakilala noong Agosto 13 bilang pagpapabuti
  • Ang version 1.22.3 at mas mataas ay ang kasalukuyang inirerekomendang bersyon

Ang kompanya ay nagsabi na walang totoong ebidensya ng pag-atake.

Ang Ledger ay nagpapahayag na hanggang sa kasalukuyan, wala pang ebidensya na ginamit ang butas sa labas ng laboratorio. Sinabi rin ni Guillemet na walang user na na-hack dahil sa problema na ito, at ang umiiral na impormasyon ay nagpapakita na ang pagpapakita ay isang pagsusuri sa laboratorio, hindi isang bagong pag-atake sa totoong mundo.

Ang Donjon, ang security research team ng Ledger, ay nagpahayag din sa platform na X na ang insidente ay nagpapakita rin na kailangan ng hardware wallet ang kakayahang mag-update ng software. Sinabi ng team na ang pagkakaroon ng mga bug sa software ay hindi kakaibang bagay, at ang mahalaga ay kung kayang magbigay ang mga manufacturer ng mabilis na patch sa mga nage-ente na device pagkatapos makita ang problema.

Karagdagang impormasyon: Sa mas maagang bahagi ng buwan, ang mga gumagamit ng Coldcard isolated hardware wallet ay naging biktima ng pagkakawala ng higit sa $130 milyon sa Bitcoin. Noong panahong iyon, ang mga tagapamahala ng Ledger ay nagsabing isang babala ito para sa buong industriya ng hardware wallet.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.