Tinanggol ng Ledger ang mga akusasyon ng hack, sinasabi na ang OneKey ay muling nilikha ang bug sa patched Ethereum app sa laboratorio

iconChainGPT
I-share
AI summary iconSummary
Balita sa ecosystem ng Ethereum: Tinanggihan ni Ledger ang isang klaim tungkol sa hack pagkatapos ipahayag ni OneKey ang isang pagkakamali sa pagpapalit ng transaksyon sa isang lab test gamit ang lumang bersyon ng Ethereum app. Sinabi ni Ledger CTO na Charles Guillemet na nalutas ang bug noong Agosto at walang epekto sa totoong mundo. Inirerekomenda sa mga user na i-update ang Ethereum app sa 1.22.3+ at i-secure ang host systems upang mabawasan ang mga panganib.

Hindi na-hack ang Ledger — isang nai-patch na bug sa Ethereum app ang muling isinama sa isang laboratorio, ayon sa kompanya Kinabiguan ng Ledger ang mga alegasyon na na-hack ito pagkatapos ipakita ng kalaban nitong wallet maker, ang OneKey, ang isang transaction-replacement vulnerability laban sa isang outdated na Ethereum app sa isang kontroladong kapaligiran. Ano ang nangyari: - Ang founder ng OneKey, si Yishi Wang, ay nag-post sa X na kayang muling isimula ng kanilang Anzen security team ang isang race-condition bug sa Ethereum app na bersyon 1.22.1 ng Ledger. Ayon sa kanya, nagpapahintulot ang kahinaan na ito sa isang attacker na palitan ang isang transaksyon na sinusuri ng user: “Maaaring palitan ng attacker ang transaksyon na nasa paghihintay para i-sign habang sinusuri pa ng user ang isang legal na transaksyon.” - Sa praktikal na paggamit, maaaring payagan nito ang isang attacker na may kontrol sa komunikasyon channel sa pagitan ng Ledger device at nito (sa pamamagitan ng malware, isang nakompromiso na wallet app, o isang masasamang website) na ipakita ang isang legal na Ethereum transaction sa device habang palit ito ng tunay na nilalaman nito ng iba pang transaksyon na nagrere-direct ng pondo patungo sa attacker. Ang tugon at timeline ng Ledger: - Tinanggihan ni Ledger CTO na si Charles Guillemet ang ideya na ang pag-uulit ng isang nai-patch na isyu ay katumbas ng “paghack sa Ledger.” Binigyang-diin niya na ang bug ay nakakaapekto sa isang outdated na bersyon ng app at sinabi niya na ito ay nai-patch bago ang post ng OneKey. - Sinabi ng Ledger na idinagdag nila ang mga safeguard sa Ethereum app 1.22.2 (na ipinakalabas noong Agosto 13) at nai-patch ang pangunahing isyu sa Secure SDK 26.6.1 (na ipinakalabas noong Agosto 21). Binago ng kompanya ang kanilang mga app gamit ang tamang SDK at inirerekomenda sa mga user na gamitin ang Ethereum app bersyon 1.22.3 o higit pa (na kasama rin ang pagpapabuti sa isang hiwalay na isyu sa pagpapakita ng transaksyon). - Ipinahayag ng Ledger ang isang security bulletin noong Agosto 27 na maaaring magdulot ang bug na ipakita ng device ang isang transaksyon habang sinisign ang iba pang transaksyon, ngunit kailangan ng attacker na kontrolin ang device-host communication para ma-exploit ito. Walang ebidensya ng pag-exploit sa kalikasan, ayon sa kompanya: “Walang user na na-hack. Walang pag-exploit sa kalikasan,” ayon kay Guillemet. Bakit mahalaga ito para sa hardware wallets: - Teknikal na binigyang-diin ng internal na Donjon security team ng Ledger na mahalaga ang updateability: maaaring magkaroon ng bugs lahat ng software, at ang kakayahang i-patch ang mga device sa field ay isang pangunahing security feature para sa hardware wallets. Ang isang device na hindi ma-update ay hindi ma-fix, ayon sa team sa X. - Ipinakikita ng kaganapan na kahit ang mga hardware wallet ay hindi immune sa software bugs — ngunit ipinapakita rin nito ang benepisyo ng mabilis na patch-at-distribute cycle kapag natuklasan ang mga isyu. Praktikal na payo para sa mga user: - Inirerekomenda ng Ledger sa mga customer na: - I-install ang pinakabagong firmware at apps gamit ang Ledger Live (magkahiwalay ang update ng apps at firmware). - I-update ang Ethereum app patungo sa bersyon 1.22.3 o higit pa at i-verify ang bersyon ng app sa device. - Tandaan: kailangan pa rin ng attacker na kompromisuhin ang host environment (PC, mobile, browser) o ang wallet software upang ma-exploit ang klase na ito ng bug — ang pagpapanatili ng seguridad ng host systems at pag-install nang maaga ng mga update ay nagpapababa ng panganib. Konteksto: - Ito ay sumunod sa isang mataas-profileng pag-atake noong unang bahagi ng Agosto kung saan tinanggal ng higit pa sa $130 milyon sa Bitcoin mula sa mga user ng Coldcard air-gapped wallets. Ang Donjon lab ng Ledger ay umiiral upang suriin at pahusayin ang mga produkto ng Ledger bago makapag-atake ang mga attacker. Kabuuan: Mga mananaliksik ay muling isinama ang isang transaction-replacement flaw sa isang lumang bersyon ng Ethereum app sa isang laboratorio; sinasabi ng Ledger na nai-patch nila ito ilang linggo bago at walang ebidensya ng pag-exploit sa mundo. Dapat i-update ng mga user ang firmware at apps at panatilihin ang kanilang host environments na ligtas.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.