Mga Disputa ng Ledger sa Alegasyon ng 'Hack' ng OneKey tungkol sa Bug ng Reproduktibong Ethereum App

iconChainGPT
I-share
AI summary iconSummary
Kinabigyan ni Ledger ang claim ng OneKey na 'hacked' ang kanilang hardware wallet pagkatapos ay muling isinagawa ng kumpanya ang isang bug sa isang lumang Ethereum app. Ang kahinaan, na natuklasan sa Ethereum app version 1.22.1, ay nagbigay-daan sa pag-overwrite ng transaction data nang walang kaalaman ng user. Ipinabuti ni Ledger ang problema sa version 1.22.2 at sa mga susunod na update. Sinabi ng kumpanya na nangangailangan ang vulnerability ng compromised host at user action upang ma-exploit, at walang aksidente na napatotohanan. Ang insidente ay nagpapakita ng patuloy na balita sa Ethereum ecosystem tungkol sa seguridad ng wallet.

Ledger ay tumutol sa mga alegasyon ng “hack” pagkatapos ay muling ipakita ng OneKey ang isang bug sa pagpapalit ng transaksyon sa lumang Ethereum app Tinutol ng Ledger ang mga alegasyon pagkatapos sabihin ng Anzen security team ng OneKey na “nag-hack” sila sa Ledger sa pamamagitan ng pagmumula muli ng isang bug sa pagpapalit ng transaksyon sa isang lumang Ethereum app. Sinabi ng Ledger na ang vulnerability ay totoo, ngunit napanatay na ito bago ang pampublikong demo ng OneKey. Ano ang nangyari - Noong Agosto 27, si Yishi Wang, founder ng OneKey, ay nag-tweet na matagumpay nilang muling ipakita ang isang transaction-replacement attack laban sa Ethereum app na bersyon 1.22.1 ng Ledger sa isang lab environment. Ipinaliwanag niya ang problema bilang isang race condition sa pagitan ng pagpapakita ng transaksyon at ang underlying transaction buffer. - Tinanggap ng Ledger ang underlying vulnerability, ngunit sinikat na pinapanatay na nila ang pagpapalit ng bug bago ipahayag ni OneKey ang demo. Sinabi ni Charles Guillemet, CTO ng Ledger, na “hindi ‘hacking Ledger’ ang pagmumula muli ng isang bug na napanatay na,” at tinawag ang gawaing ito ni OneKey bilang isang laboratory exercise laban sa isang lumang app. Paano gumagana ang bug (sa simpleng salita) - Ang Ledger apps ay tumatanggap ng mga utos na tinatawag na APDUs (Application Protocol Data Unit commands) mula sa wallet software, webpages, o iba pang host interfaces. - Sa mga affected app builds, maaaring tanggapin ang pangalawang APDU habang pa rin ang user ay nagrereview ng transaksyon sa screen ng device. Ang pangalawang utos ay maaaring mag-overwrite sa signing parameters sa shared memory nang hindi nagbabago sa kung ano ang ipinapakita ng device. - Ang resulta: maaaring mag-review at mag-approve ang user ng transaksyon A sa device, samantalang ang secure key ay talagang nag-sign ng transaksyon B — at hindi babalaan ng device ang user na nagbago ang underlying signing data. - Ipinahiwatig ng Ledger na ito ay isang time-of-check to time-of-use (TOCTOU) race condition na nagpapabaya sa mga trusted-display protections na nakasalalay sa hardware wallets upang payagan ang mga user na i-verify ang amount, address, at contract actions. Ano ang nasa panganib at ano ang hindi - Ang bug ay hindi naglalabas ng seed phrase o nag-uubos ng private keys mula sa secure element. Sa halip, maaari itong magdulot ng isang protected key na mag-sign ng input na iba sa kung ano ang ipinapakita sa user. - Kailangan ng attacker ang kontrol sa communication channel sa pagitan ng Ledger app at nito’s host — halimbawa, malware sa host, compromised wallet app, o hostile webpage na may WebHID/WebUSB access. Hindi maaaring i-execute ang attack nang malayo laban sa isang di-nakakonekta na device. - Kailangan din ng successful exploit na mag-approve ang user ng transaksyon habang manipulahin ng malicious software ang pending signing context. Kung saan nakatago ang bug at paano ito pinapanatay - Sinabi ng Ledger na ang defect ay nasa input/output handling sa kanilang Secure SDK, hindi sa device operating system o firmware. Ang mga app na gawa gamit ang affected SDK releases ay nakasalalay sa kanilang sariling state checks upang tanggihan ang interleaved commands. - Dahil dito, ang exposure ay application-specific: ligtas ang isang app kung ang bawat asynchronous command entry point ay tama nang i-check ang state, kahit gawa gamit ang affected SDK. - Timeline ng mga pagpapalit: - Agosto 13: Ang Ethereum app 1.22.2 ay idinagdag ang application-level state checks na humadlang sa dokumentadong transaction-substitution path. - Agosto 21: Ipinahayag ni Ledger ang Secure SDK 26.6.1, na humadlang sa interleaved commands bago makarebyo ng application code. Ang mga app ay muling binuo gamit ang corrected SDK. - Ngayon ay inirerekomenda ni Ledger ang Ethereum app 1.22.3 o higit pa dahil kasama rito ang mas malawak na SDK protection at pinapanatay ang karagdagang transaction-display flaw. Tama si OneKey na 1.22.3 ay ligtas, ngunit unang application-level mitigation ay dumating sa 1.22.2. Praktikal na gabay para sa mga user at developer - Walang ebidensya na ginamit ng mga attacker ang issue (nakikilala bilang LSB-023) at walang crypto losses na kinalink sa espesipikong vulnerability na ito. - Dapat mong buksan ang Ledger Live, i-install ang pinakabagong device applications, at i-verify ang bersyon ng Ethereum app sa iyong hardware wallet. Ang pag-install lamang ng firmware update ay hindi magpapalit ng mga aplikasyon na gawa gamit ang affected SDK — kailangan din i-update ang mga app. - Dapat suriin ng third-party app developers ang kanilang state handling at muling ibuo ang mga aplikasyon gamit ang Secure SDK 26.6.1 o higit pa. Sinabi ng Ledger na ang kahinaan ay ipinakilala noong Agosto 2025 at nakakaapekto sa SDK versions hanggang 26.6.0. Mas malawak na konteksto - Ang paglathala ay sumunod sa isang serye ng mga pagpapalit sa hardware wallet; halimbawa, binago rin ng BitBox dalawang vulnerabilities na nakakaapekto sa firmware installation at Bitcoin address handling, nang walang ebidensya ng confirmed exploitation. Kabuuan Ang teknikal na isyu na ipinakita ni OneKey ay totoo pero limitado sa sakop: kailangan nito ng compromised host at user approval, at sinabi ng Ledger na pinapanatay nila ito bago ipahayag ang demo. Dapat i-update ng mga user ang mga app gamit ang Ledger Live at kailangan ng mga developer na muling ibuo gamit ang patched SDK upang isara ang window of exposure.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.