OneKey Anzen reproduit une vulnérabilité de Ledger, les utilisateurs pourraient faire face à une correspondance inexacte de l'approbation de transaction

iconKuCoinFlash
Partager
AI summary iconRésumé
OneKey Anzen a confirmé un rapport de vulnérabilité le 28 août, reproduisant une faille dans l'application Ethereum de Ledger version 1.22.1. Ce problème permet à une transaction signée de différer de celle affichée sur l'appareil. Le CTO de Ledger a déclaré qu'un correctif avait été déployé il y a deux semaines, avec la version 1.22.2 taguée sur GitHub le 24 août. Ledger a mis à jour son application et son SDK, incitant les utilisateurs à effectuer la mise à jour via Ledger Live. Cet incident met en lumière les actualités récentes concernant la sécurité des portefeuilles matériels.

Message de BlockBeats, le 28 août, l'équipe de sécurité OneKey, OneKey Anzen, a récemment reproduit la vulnérabilité de Ledger exposée par TestMachine et a découvert une faille de remplacement de transaction dans la version 1.22.1 de l'application Ethereum de Ledger. L'écran du matériel de l'utilisateur affiche toujours la transaction A que l'utilisateur est en train d'auditer, tandis que l'appareil peut signer la transaction B que l'utilisateur n'a jamais vue.


OneKey Anzen indique que le problème est fondamentalement une condition de course entre la logique d'affichage des transactions et le tampon sous-jacent ; l'attaque suppose que le côté hôte a déjà été contrôlé par un dapp malveillant ou un logiciel intermédiaire.


Le 22 août, TestMachine a signalé une vulnérabilité de sécurité dans le portefeuille crypto réputé Ledger. Le CTO de Ledger a répondu le lendemain en affirmant que le correctif avait été déployé il y a environ deux semaines et qu'il suffisait de mettre à jour l'application ; il a conseillé à la communauté de « ne pas créer de panique ». Toutefois, les informations publiques indiquent que la balise officielle de la version 1.22.2 sur GitHub de Ledger n'est apparue qu'le 24 août.


Au moment de la rédaction, Ledger a mis à jour ses dernières informations sur son site officiel, indiquant qu'il a résolu le problème via une vérification au niveau de l'application et du SDK, et a publié le Ledger Secure SDK v26.6.1 le 21 août. Les applications concernées ont été recompilées et publiées. Les utilisateurs doivent mettre à jour leurs applications via Ledger Live ; une mise à jour uniquement du micrologiciel de l'appareil ne suffit pas à résoudre le problème. Toutefois, Ledger affirme qu'aucune preuve actuelle ne montre que cette vulnérabilité a été exploitée.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.