OneKey ay nagpapakita ng transaction replacement attack sa Ledger Ethereum App Version 1.22.1

icon MarsBit
I-share
AI summary iconSummary
Balita tungkol sa Ethereum: Kumpirmado ng security team ng OneKey ang isang transaction replacement attack sa Ethereum app na bersyon 1.22.1 ng Ledger sa isang lab test. Ang butas, na dating pinatch, ay nagpapahintulot sa mga attacker na palitan ang mga pending transaction habang sinusuri ng user. Sinabi ng Ledger na kailangan ng exploit ang kontrol sa komunikasyon sa pagitan ng device at host, tulad ng pamamagitan ng malware. Balita sa chain: Dinagdagan ang app-layer protection sa bersyon 1.22.2 noong Agosto 13, kasama ang mas malalim na pagpapabuti sa Secure SDK 26.6.1 noong Agosto 21. Sinabi ng Ledger na walang user ang naapektuhan, dahil ang test ay lab-based lamang. Sumunod ang test sa isang Coldcard firmware incident, ngunit sinabi ng Ledger na hindi naapektuhan ang kanilang mga device.

Ayon sa Mars Finance, ang security team ng open-source wallet provider na OneKey ay nakapag-reproduce ng exploit laban sa lumang bersyon ng Ethereum app ng Ledger sa isang laboratoryo environment. Si Wang Yishi, founder at CEO ng OneKey, ay nagsabi na sila ay nagamit ang isang vulnerability na naka-fix na upang mag-execute ng “transaction replacement attack” sa Ledger Ethereum app version 1.22.1, kung saan ang attacker ay maaaring palitan ang transaction na naka-wait para i-sign habang ang user ay nag-aayos ng legal na transaction. Sumagot ang Ledger na kailangan ng kontrol sa komunikasyon sa pagitan ng device at host, tulad ng pamamagitan ng malware, compromised wallet software, o malicious webpage. Ipinakilala na ng Ledger ang application-level protection sa Ethereum app 1.22.2 noong Agosto 13, at pinag-ayos ang underlying issue sa Secure SDK 26.6.1 noong Agosto 21. Tekad ng Ledger na walang user ang na-hack dahil dito, at ito ay isang pagsusuri lamang sa laboratoryo environment. Ang security testing na ito ay naganap pagkatapos ng Coldcard vulnerability incident. Noon, may安全隐患 sa ilang mnemonic phrase generation ng Coldcard wallet dahil sa firmware vulnerability, ngunit sinabi ng Ledger na ang kanilang device ay hindi naapektuhan dahil ang recovery phrase ay ginagawa ng built-in authenticated random source sa security chip ng device. Ang vulnerability na ireproduce ng OneKey ay hindi nauugnay sa mnemonic phrase generation, kundi sa paraan kung paano ino-process ang transaction sa proseso ng pag-sign.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.