Ayon sa ChainCatcher, ang seguridad ng team ng open-source wallet provider na OneKey ay nakapag-reproduce ng pagpapabaya sa lumang bersyon ng Ethereum app ng Ledger sa isang laboratoryo na kapaligiran. Sinabi ni Wang Yishi, ang tagapagtatag at CEO ng OneKey, na sila ay nagamit ang isang vulnerability na naka-fix na upang isagawa ang isang “transaction replacement attack” sa Ledger Ethereum app version 1.22.1, kung saan ang isang attacker ay maaaring palitan ang transaksyon na naka-hintay para sa pag-sign habang ang user ay nagrereview ng isang legal na transaksyon. Sumagot ang Ledger na ang pagpapabaya sa vulnerability ay nangangailangan ng kontrol sa komunikasyon sa pagitan ng device at host, tulad ng pamamagitan ng malware, kompromisong wallet software, o masasamang web page. Ipinakilala ng Ledger ang application-level protection sa Ethereum app 1.22.2 noong Agosto 13, at pinag-ayos ang panganib sa ilalim sa Secure SDK 26.6.1 noong Agosto 21. Tekad ng Ledger na walang user ang naatake dahil dito, at ito ay isang pagsusuri lamang sa laboratoryo. Ang seguridad na pagsubok na ito ay naganap pagkatapos ng Coldcard vulnerability incident. Noong una, may problema sa firmware ng Coldcard wallet na nagdulot ng mga panganib sa pagbuo ng ilang mnemonic phrases, ngunit sinabi ng Ledger na ang kanilang device ay hindi naapektuhan dahil ang recovery phrase ay ginagawa ng built-in certified random source sa security chip ng device. Ang vulnerability na ireproduksyon ng OneKey ay hindi nauugnay sa pagbuo ng mnemonic phrases, kundi sa paraan kung paano inaaprobya ang transaksyon sa proseso ng pag-sign.
Isinagawa ng OneKey ang pagrereplica ng pag-atake sa pagpapalit ng transaksyon sa lumang Ledger Ethereum App
ChaincatcherI-share
Kumpleto ng security team ng OneKey ang pagpapakita ng isang 'transaction replacement attack' na naglalayon sa Ethereum app na bersyon 1.22.1 ng Ledger sa isang lab setting. Ang exploit ay nagpapahintulot sa isang attacker na palitan ang mga pending transaction habang sinusuri ng mga user ang mga legal na transaksyon. Pinaliwanag ng Ledger na nangangailangan ang vulnerability ng kontrol sa komunikasyon sa pagitan ng device at host, tulad ng pamamagitan ng malware o masasamang website. Pinag-ayos ng kumpanya ang isyu sa Ethereum app na bersyon 1.22.2 at Secure SDK 26.6.1. Walang gumagamit ang naapektuhan, dahil ang pagsubok ay limitado sa isang kontroladong kapaligiran. Sumusunod sa isyu sa Coldcard firmware, ngunit pinagtibay ng Ledger na ang kanilang mga device ay hindi naapektuhan. Ang pagsubok ng OneKey ay nagpapakita ng isang kamalian sa pagtrato ng Ethereum transaction habang nagpapakasign, na walang ugnayan sa pagbuo ng recovery phrase. Ang balitang ito sa Ethereum ecosystem ay nagpapakita ng patuloy na mga pagsisikap sa seguridad sa loob ng Ethereum news space.
Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.