Selon Mars Finance, le 28 août, Ledger a divulgué hier les détails de la vulnérabilité de sécurité LSB 023 sur son site officiel. Certaines applications construites sur le Ledger Secure SDK peuvent encore recevoir de nouvelles commandes APDU pendant la phase de confirmation à l'écran par l'utilisateur, ce qui peut entraîner une incohérence entre les paramètres affichés à l'écran et les paramètres finaux utilisés pour la signature. Dans le cas où un attaquant contrôle la communication APDU entre l'appareil et l'hôte, l'utilisateur peut confirmer une opération affichée à l'écran, tandis que l'appareil génère une signature pour des paramètres différents. Ledger indique avoir corrigé ce problème au niveau des applications et au niveau du SDK, et a publié le Ledger Secure SDK v26.6.1 le 21 août ; les applications concernées ont été reconstruites et publiées. Les utilisateurs doivent mettre à jour leurs applications via Ledger Live ; une mise à jour uniquement du micrologiciel de l'appareil ne suffit pas à résoudre le problème. Toutefois, Ledger affirme qu'aucune preuve actuelle ne montre que cette vulnérabilité a été exploitée en pratique.
Ledger révèle la vulnérabilité LSB 023 : les paramètres affichés peuvent différer des paramètres signés
MarsBitPartager
Ledger a révélé une nouvelle vulnérabilité, LSB 023, le 28 août 2026. Certaines applications utilisant le Ledger Secure SDK pourraient recevoir de nouvelles commandes APDU pendant la confirmation de l'utilisateur, ce qui pourrait entraîner une différence entre les paramètres affichés et ceux signés. Ledger a corrigé le problème au niveau des applications et du SDK, en publiant la version v26.6.1 le 21 août. Les applications ont été mises à jour et publiées. Les utilisateurs doivent effectuer la mise à jour via Ledger Live — une mise à jour du micrologiciel seule n'est pas suffisante. Ledger a indiqué qu'il n'existe aucune preuve que cette vulnérabilité ait été exploitée. Les mises à jour de sécurité sur la chaîne continuent de souligner les améliorations de sécurité dans l'écosystème crypto.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.