ChainCatcher rapporte que l'équipe de sécurité du fournisseur de portefeuilles open source OneKey a réussi à reproduire en laboratoire une exploitation de vulnérabilité concernant l'ancienne application Ethereum de Ledger. Wang Yishi, fondateur et PDG de OneKey, a déclaré qu'ils ont effectué une « attaque de remplacement de transaction » sur la version 1.22.1 de l'application Ethereum de Ledger en exploitant une vulnérabilité déjà corrigée, permettant à un attaquant de remplacer la transaction en attente de signature pendant que l'utilisateur examine une transaction légitime. Ledger a répondu que l'exploitation de cette vulnérabilité nécessite le contrôle de la communication entre l'appareil et l'hôte, par exemple via un logiciel malveillant, un logiciel de portefeuille compromis ou une page web malveillante. Ledger a ajouté une protection au niveau de l'application dans la version 1.22.2 de son application Ethereum publiée le 13 août, et a corrigé le problème sous-jacent dans Secure SDK 26.6.1 le 21 août. Ledger souligne qu'aucun utilisateur n'a été piraté et que cette exploitation n'a été réalisée qu'en environnement de laboratoire. Ce test de sécurité intervient après l'événement lié à la vulnérabilité de Coldcard. Précédemment, des vulnérabilités dans le firmware de Coldcard avaient créé des risques pour la génération de certaines phrases de récupération, mais Ledger a indiqué que ses appareils n'étaient pas affectés, car les phrases de récupération sont générées par une source aléatoire certifiée intégrée au chip de sécurité de l'appareil. La vulnérabilité reproduite par OneKey n'est pas liée à la génération des phrases de récupération, mais affecte la manière dont les transactions sont traitées pendant le processus de signature.
OneKey reproduit une attaque de remplacement de transaction sur l'ancienne application Ethereum de Ledger
ChaincatcherPartager
L'équipe de sécurité de OneKey a réussi à reproduire une « attaque de remplacement de transaction » ciblant l'application Ethereum de Ledger version 1.22.1 dans un environnement de laboratoire. L'exploitation permet à un attaquant de remplacer des transactions en attente pendant que les utilisateurs examinent des transactions légitimes. Ledger a précisé que cette vulnérabilité nécessite un contrôle sur la communication entre l'appareil et l'hôte, par exemple via un logiciel malveillant ou des sites malveillants. L'entreprise a corrigé le problème dans la version 1.22.2 de l'application Ethereum et le Secure SDK 26.6.1. Aucun utilisateur n'a été affecté, car le test a été effectué dans un environnement contrôlé. Cet incident intervient après le problème de firmware Coldcard, bien que Ledger ait souligné que ses appareils n'étaient pas concernés. Le test de OneKey met en lumière une faille dans la gestion des transactions Ethereum pendant la signature, indépendante de la génération de la phrase de récupération. Cette actualité de l'écosystème Ethereum souligne les efforts continus en matière de sécurité dans l'espace des nouvelles Ethereum.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.