Tidak, Ledger tidak diretas — perusahaan mengatakan kerentanan pada aplikasi Ethereum yang telah diperbaiki hanya direproduksi di laboratorium. Ledger membantah klaim bahwa mereka diretas setelah pembuat dompet pesaing, OneKey, menunjukkan kerentanan penggantian transaksi terhadap aplikasi Ethereum versi usang dalam lingkungan terkendali. Apa yang terjadi: - Pendiri OneKey, Yishi Wang, memposting di X bahwa tim keamanan Anzen perusahaannya mampu mereproduksi bug race-condition pada aplikasi Ethereum Ledger versi 1.22.1. Menurutnya, kelemahan ini memungkinkan penyerang menimpa transaksi yang sedang ditinjau pengguna: “Penyerang dapat menimpa transaksi yang menunggu untuk ditandatangani sementara pengguna masih meninjau transaksi yang sah.” - Secara praktis, ini memungkinkan penyerang yang mengendalikan saluran komunikasi antara perangkat Ledger dan host-nya (melalui malware, aplikasi dompet yang telah diretas, atau situs web jahat) untuk menampilkan transaksi Ethereum yang sah di perangkat sambil mengganti konten sebenarnya dengan transaksi berbeda yang mengalihkan dana ke penyerang. Respons dan timeline Ledger: - CTO Ledger, Charles Guillemet, menolak gagasan bahwa mereproduksi masalah yang sudah diperbaiki setara dengan “meretas Ledger.” Ia menunjukkan bahwa bug tersebut memengaruhi versi aplikasi yang usang dan telah diperbaiki sebelum postingan OneKey. - Ledger mengatakan telah menambahkan perlindungan di aplikasi Ethereum 1.22.2 (dirilis 13 Agustus) dan memperbaiki masalah mendasar di Secure SDK 26.6.1 (dirilis 21 Agustus). Perusahaan membangun ulang aplikasinya dengan SDK yang telah diperbaiki dan merekomendasikan pengguna menjalankan versi aplikasi Ethereum 1.22.3 atau lebih baru (yang juga memperbaiki masalah tampilan transaksi terpisah). - Ledger menerbitkan pernyataan keamanan pada 27 Agustus yang menyatakan bug tersebut dapat menyebabkan perangkat menampilkan satu transaksi sementara menandatangani transaksi lain, tetapi eksploitasi memerlukan penyerang mengendalikan komunikasi antara perangkat dan host. Perusahaan tidak menemukan bukti eksploitasi di dunia nyata: “Tidak ada pengguna yang diretas. Tidak ada eksploitasi di dunia nyata,” tulis Guillemet. Mengapa ini penting untuk hardware wallet: - Tim keamanan internal Ledger, Donjon, menekankan bahwa kemampuan pembaruan sangat penting: semua perangkat lunak dapat memiliki bug, dan kemampuan untuk memperbaiki perangkat di lapangan adalah fitur keamanan inti untuk hardware wallet. Tim menulis di X bahwa perangkat yang tidak dapat diperbarui tidak dapat diperbaiki. - Kejadian ini menegaskan bahwa bahkan hardware wallet tidak kebal terhadap bug perangkat lunak — tetapi juga menyoroti manfaat siklus patch dan distribusi cepat ketika masalah ditemukan. Saran praktis untuk pengguna: - Ledger mendesak pelanggan untuk: - Menginstal firmware dan aplikasi terbaru melalui Ledger Live (aplikasi dan firmware diperbarui secara terpisah). - Memperbarui aplikasi Ethereum ke versi 1.22.3 atau lebih baru dan memverifikasi versi aplikasi di perangkat. - Ingat: penyerang masih perlu mengompromikan lingkungan host (PC, ponsel, browser) atau perangkat lunak dompet untuk mengeksploitasi jenis bug ini — menjaga keamanan sistem host dan menginstal pembaruan segera mengurangi risiko. Konteks: - Ini terjadi setelah serangan besar awal Agustus di mana lebih dari $130 juta Bitcoin dicuri dari pengguna dompet Coldcard yang terisolasi. Laboratorium Donjon Ledger ada untuk menguji dan memperkuat produk Ledger sebelum penyerang dapat memanfaatkannya. Intinya: para peneliti mereproduksi kerentanan penggantian transaksi di versi lama aplikasi Ethereum dalam lingkungan laboratorium; Ledger mengatakan mereka telah memperbaiki masalah ini berminggu-minggu sebelumnya dan tidak menemukan bukti eksploitasi di dunia nyata. Pengguna harus memperbarui firmware dan aplikasi serta menjaga keamanan lingkungan host mereka.
Ledger Membantah Klaim Peretasan, Mengatakan OneKey Mereproduksi Bug Aplikasi Ethereum yang Diperbaiki di Laboratorium
ChainGPTBagikan
Berita ekosistem ethereum: Ledger membantah klaim peretasan terbaru setelah OneKey mengungkap kelemahan penggantian transaksi dalam pengujian laboratorium menggunakan versi lama aplikasi ethereum. CTO Ledger, Charles Guillemet, menyatakan bug tersebut telah diperbaiki pada Agustus tanpa dampak di dunia nyata. Pengguna disarankan untuk memperbarui aplikasi ethereum ke versi 1.22.3+ dan mengamankan sistem host untuk mengurangi risiko.
Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.