Ledger Mengonfirmasi Kerentanan Aplikasi Ethereum Telah Diperbaiki, Tidak Ada Serangan Dunia Nyata yang Dilaporkan

icon币界网
Bagikan
AI summary iconRingkasan
Ledger mengonfirmasi bahwa berita kerentanan aplikasi Ethereum telah diperbaiki di versi 1.22.2, yang dirilis pada 13 Agustus. Kelemahan ini dapat memungkinkan penyerang mengubah data transaksi jika mereka mengendalikan koneksi antara perangkat dan host. Ledger menyatakan tidak ada serangan nyata yang dilaporkan. Pembaruan kedua, versi 1.22.3, dikeluarkan pada 21 Agustus. Pengguna didorong untuk memperbarui. CTO perusahaan menekankan bahwa masalah ini telah diselesaikan secara internal dan tidak melibatkan pelanggaran. Berita tentang aset nyata (RWA) tetap tidak terpengaruh oleh perbaikan ini.
Berita CoinWorld:

Produsen hardware wallet Ledger merespons kerentanan pada aplikasi Ethereum. Perusahaan mengungkapkan bahwa masalah yang baru-baru ini dibahas muncul pada versi lama Ethereum App 1.22.1, dan perbaikan terkait telah dirilis sebelum OneKey mengumumkan hasil eksperimen replikasi, saat ini tidak ada bukti bahwa kerentanan ini digunakan untuk menyerang pengguna di lingkungan nyata.

Pendiri OneKey, Wang Yishi, menyatakan pada platform X pada 27 Agustus bahwa tim keamanan mereka, Anzen, telah mereproduksi serangan "penggantian transaksi" dalam lingkungan eksperimen. Menurut deskripsinya, kerentanan ini terkait dengan kondisi balapan antara logika tampilan transaksi dan buffer transaksi bawahannya. Jika penyerang telah mengendalikan komunikasi antara perangkat dan host, mereka dapat mengganti konten yang akan ditandatangani saat pengguna memverifikasi transaksi normal.

Kerentanan hanya dapat dieksploitasi jika saluran komunikasi telah dikendalikan terlebih dahulu

Ledger dalam pernyataan keamanan yang dirilis pada hari tersebut menyatakan bahwa masalah ini dapat menyebabkan layar perangkat menampilkan satu transaksi, tetapi sebenarnya menandatangani transaksi lainnya. Namun, serangan ini hanya berhasil dengan asumsi jelas: penyerang harus terlebih dahulu mengendalikan saluran komunikasi antara hardware wallet dan komputer atau ponsel, misalnya melalui perangkat lunak jahat, aplikasi dompet yang telah diretas, atau intervensi situs web jahat.

Chief Technology Officer perusahaan, Charles Guillemet, menyatakan bahwa menjalankan kembali kerentanan yang telah diperbaiki pada versi lama tidak sama dengan "Ledger diretas". Ia menegaskan bahwa perusahaan menemukan masalah ini dalam proses keamanan internal dan telah memperbaikinya dalam Ethereum App 1.22.2 yang dirilis pada 13 Agustus, sebelum OneKey mengumumkan pengujian terkait.

Perbaikan dilakukan dalam dua tahap pada bulan Agustus

Ledger mengungkapkan, langkah pertama adalah meluncurkan Ethereum App 1.22.2 pada 13 Agustus dengan penambahan perlindungan tambahan. Langkah kedua adalah memperbaiki masalah mendasar di Secure SDK 26.6.1 pada 21 Agustus, serta membangun ulang aplikasi terkait berdasarkan perbaikan tersebut. Perusahaan saat ini merekomendasikan pengguna untuk memperbarui ke versi 1.22.3 atau lebih tinggi, yang juga memperbaiki kerentanan tampilan transaksi lainnya.

  • Versi yang terdampak adalah Ethereum App 1.22.1
  • Perbaikan rilis 1.22.2 pada 13 Agustus
  • Versi 1.22.3 dan lebih tinggi adalah versi yang direkomendasikan saat ini

Perusahaan menyatakan tidak menemukan bukti serangan nyata

Ledger menyatakan bahwa hingga saat ini, tidak ditemukan bukti bahwa kerentanan ini dimanfaatkan di luar laboratorium. Guillemet juga menyatakan bahwa tidak ada pengguna yang menjadi korban serangan hacker akibat masalah ini; informasi yang ada menunjukkan bahwa replikasi terkait merupakan uji coba laboratorium, bukan penemuan serangan baru di dunia nyata.

Tim penelitian keamanan Donjon, anak perusahaan Ledger, juga menyatakan di platform X bahwa insiden ini juga menunjukkan bahwa dompet keras perlu memiliki kemampuan pembaruan perangkat lunak. Tim tersebut menyatakan bahwa kerentanan pada perangkat lunak bukanlah hal yang jarang terjadi, yang penting adalah apakah produsen dapat segera mengirimkan perbaikan ke perangkat yang sudah terjual setelah menemukan masalah.

Informasi tambahan: Lebih awal bulan ini, pengguna dompet perangkat keras terisolasi Coldcard mengalami pencurian bitcoin senilai lebih dari $1,3 miliar. Seorang eksekutif Ledger saat itu menyatakan bahwa insiden ini menjadi peringatan bagi seluruh industri dompet perangkat keras.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.