OneKey reproduit une attaque de remplacement de transaction sur l'application Ethereum de Ledger version 1.22.1

icon MarsBit
Partager
AI summary iconRésumé
Actualités sur Ethereum : L'équipe de sécurité de OneKey a confirmé une attaque par remplacement de transaction sur l'application Ethereum de Ledger version 1.22.1 lors d'un test en laboratoire. Cette faille, précédemment corrigée, permet aux attaquants de remplacer les transactions en attente pendant l'examen par l'utilisateur. Ledger a indiqué que l'exploitation nécessite un contrôle sur la communication entre l'appareil et l'hôte, par exemple via un logiciel malveillant. Actualités sur la chaîne : La version 1.22.2 a ajouté une protection au niveau de l'application le 13 août, avec une correction plus approfondie dans le Secure SDK 26.6.1 le 21 août. Ledger a déclaré qu'aucun utilisateur n'a été affecté, car le test était basé sur un environnement de laboratoire. Ce test faisait suite à un incident concernant le firmware Coldcard, mais Ledger a précisé que ses appareils n'étaient pas concernés.

Selon Mars Finance, l'équipe de sécurité de OneKey, fournisseur de portefeuilles open source, a réussi à reproduire en environnement de laboratoire une exploitation de vulnérabilité concernant l'application Ethereum ancienne de Ledger. Wang Yishi, fondateur et PDG de OneKey, a indiqué qu'ils ont effectué une « attaque de remplacement de transaction » sur la version 1.22.1 de l'application Ethereum de Ledger en exploitant une vulnérabilité déjà corrigée, permettant à un attaquant de remplacer la transaction en attente de signature pendant que l'utilisateur examine une transaction légitime. Ledger a répondu que l'exploitation de cette vulnérabilité nécessite le contrôle de la communication entre l'appareil et l'hôte, par exemple via un logiciel malveillant, un logiciel de portefeuille compromis ou une page web malveillante. Ledger a ajouté une protection au niveau de l'application dans la version 1.22.2 de son application Ethereum publiée le 13 août, et a corrigé le problème sous-jacent dans le Secure SDK 26.6.1 le 21 août. Ledger souligne qu'aucun utilisateur n'a été piraté à la suite de cette vulnérabilité, et qu'il s'agit uniquement d'une reproduction en environnement de laboratoire. Ce test de sécurité intervient après l'événement lié à la vulnérabilité de Coldcard. Précédemment, les portefeuilles Coldcard présentaient des risques liés à la génération de certaines phrases de récupération en raison d'une vulnérabilité dans le firmware, mais Ledger a déclaré que ses appareils n'étaient pas affectés par cette vulnérabilité, car les phrases de récupération sont générées par une source aléatoire certifiée intégrée au chip de sécurité de l'appareil. La vulnérabilité reproduite par OneKey n'est pas liée à la génération des phrases de récupération, mais affecte la manière dont les transactions sont traitées lors du processus de signature.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.