Isinasaayos ng OneKey Anzen ang vulnerability ng Ledger, maaaring makaharap ang mga user sa mismatched na pagpapayag sa transaksyon

iconKuCoinFlash
I-share
AI summary iconSummary
Kinumpirma ng OneKey Anzen ang isang ulat tungkol sa vulnerability noong Agosto 28, na nagreproduko ng isang kamalian sa Ethereum app na bersyon 1.22.1 ng Ledger. Ang problema ay nagpapahintulot na magkaiba ang signed transaction mula sa ipinapakita sa device. Sinabi ng CTO ng Ledger na isang fix ay nailunsad dalawang linggo na ang nakalipas, na may bersyon 1.22.2 na itinag sa GitHub noong Agosto 24. Ang Ledger ay nag-update ng kanilang app at SDK, at nagtatawag sa mga user na i-update ito sa pamamagitan ng Ledger Live. Ang insidente ay nagpapakita ng patuloy na on-chain na balita tungkol sa seguridad ng hardware wallet.

BlockBeats na mensahe, noong Agosto 28, ang OneKey Security Team na si OneKey Anzen ay nakapag-replica ng vulnerability na inilabas ng TestMachine sa Ledger, at natuklasan na may transaction replacement vulnerability ang Ledger Ethereum app na bersyon 1.22.1. Ang hardware screen ng nasaktan na user ay patuloy na nagpapakita ng transaction A na sinusuri ng user, ngunit maaaring mag-sign ang device sa transaction B na hindi nakikita ng user.


Ipinahayag ng OneKey Anzen na ang problema ay isang race condition sa pagitan ng lohika ng pagpapakita ng transaksyon at ang ilalim na buffer; ang pag-atake ay nangangailangan na ang galing sa host ay nasa kontrol na ng masasamang dapp o intermediate software.


Noong Agosto 22, tinukoy ng TestMachine ang isang security vulnerability sa kilalang cryptocurrency wallet na Ledger. Ibinigay ng CTO ng Ledger ang sagot sa susunod na araw na ang pag-aayos ng vulnerability ay naka-deploy nang dalawang linggo na ang nakalipas, at ang pag-update ng app ay sapat; inaanyayahan niya ang komunidad na “huwag magdulot ng panik.” Gayunpaman, ang mga pampublikong impormasyon ay nagpapakita na ang opisyal na tag sa GitHub ng Ledger para sa bersyon 1.22.2 ay hindi lumabas hanggang Agosto 24.


Sa panahon ng pagpapakita, nag-update ang Ledger ng kanilang opisyal na website ng kanilang pinakabagong update. Sinabi nila na na-repair ang problema sa application-level checksum at SDK layer, at ipinakalabas ang Ledger Secure SDK v26.6.1 noong Agosto 21. Ang mga kaugnay na aplikasyon ay na-rebuild at na-publish na. Kailangan ng mga user na i-update ang kanilang aplikasyon sa pamamagitan ng Ledger Live; ang pag-update lang ng device firmware ay hindi sapat para sa pag-repair. Gayunpaman, sinasabi ng Ledger na wala pa silang ebidensya na ginamit ang vulnerability.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.