Ledger membantah klaim “peretasan” setelah OneKey mereproduksi kelemahan penggantian transaksi pada aplikasi Ethereum lama Ledger menanggapi setelah tim keamanan Anzen dari OneKey mengklaim telah “meretas Ledger” dengan mereproduksi kelemahan penggantian transaksi pada aplikasi Ethereum versi lama. Ledger mengakui kerentanan tersebut nyata, tetapi telah diperbaiki sebelum demonstrasi publik oleh OneKey. Apa yang terjadi - Pada 27 Agustus, pendiri OneKey Yishi Wang mengunggah tweet bahwa timnya berhasil mereproduksi serangan penggantian transaksi terhadap aplikasi Ethereum Ledger versi 1.22.1 dalam lingkungan laboratorium. Ia menggambarkan masalah ini sebagai race condition antara tampilan transaksi dan buffer transaksi di latar belakang. - Ledger mengakui kerentanan mendasarnya, tetapi menekankan bahwa perusahaan telah memperbaiki kelemahan tersebut sebelum OneKey mempublikasikan demo. CTO Ledger Charles Guillemet mengatakan, “Mereproduksi kelemahan yang sudah diperbaiki bukanlah ‘meretas Ledger,’” dan menyebut pekerjaan OneKey sebagai latihan laboratorium terhadap aplikasi lama. Bagaimana kelemahan ini bekerja (dalam istilah sederhana) - Aplikasi Ledger menerima instruksi yang disebut APDU (Application Protocol Data Unit commands) dari perangkat lunak dompet, halaman web, atau antarmuka host lainnya. - Pada build aplikasi yang terdampak, APDU kedua dapat diterima saat pengguna masih memeriksa transaksi di layar perangkat. Perintah kedua ini dapat menimpa parameter penandatanganan di memori bersama tanpa mengubah apa yang ditampilkan perangkat. - Hasilnya: pengguna mungkin meninjau dan menyetujui transaksi A di perangkat, sementara kunci aman sebenarnya menandatangani transaksi B — dan perangkat tidak akan memperingatkan pengguna bahwa data penandatanganan mendasar telah berubah. - Ledger mengklasifikasikan ini sebagai race condition time-of-check to time-of-use (TOCTOU) yang mengalahkan perlindungan tampilan terpercaya yang menjadi andalan dompet perangkat keras untuk memverifikasi jumlah, alamat, dan tindakan kontrak. Apa yang berisiko dan apa yang tidak - Kelemahan ini tidak membocorkan seed phrase atau mengekstraksi kunci pribadi dari secure element. Sebaliknya, ia dapat menyebabkan kunci terlindungi menandatangani input yang berbeda dari yang ditampilkan kepada pengguna. - Penyerang memerlukan kendali atas saluran komunikasi antara aplikasi Ledger dan host-nya — misalnya, malware di host, aplikasi dompet yang dikompromikan, atau halaman web jahat dengan akses WebHID/WebUSB. Serangan tidak dapat dilakukan secara jarak jauh terhadap perangkat yang tidak terhubung. - Eksploitasi berhasil juga memerlukan pengguna menyetujui transaksi saat perangkat lunak jahat memanipulasi konteks penandatanganan yang sedang menunggu. Di mana kelemahan ini berada dan bagaimana cara memperbaikinya - Ledger menyatakan cacat ini berada pada penanganan input/output di Secure SDK-nya, bukan pada sistem operasi atau firmware perangkat. Aplikasi yang dibangun dengan rilis SDK yang terdampak bergantung pada pemeriksaan status sendiri untuk menolak perintah yang berselang. - Karena itu, paparannya bersifat spesifik aplikasi: sebuah aplikasi tetap aman jika setiap titik masuk perintah asinkron memeriksa status dengan benar, bahkan saat dibangun dengan SDK yang terdampak. - Timeline perbaikan: - 13 Agustus: Aplikasi Ethereum 1.22.2 menambahkan pemeriksaan status tingkat aplikasi yang menghentikan jalur substitusi transaksi yang didokumentasikan. - 21 Agustus: Ledger merilis Secure SDK 26.6.1, yang memblokir perintah berselang sebelum kode aplikasi menerimanya. Aplikasi kemudian dibangun ulang dengan SDK yang diperbaiki. - Ledger kini merekomendasikan aplikasi Ethereum 1.22.3 atau lebih baru karena mencakup perlindungan SDK yang lebih luas dan memperbaiki kelemahan tambahan pada tampilan transaksi. OneKey benar bahwa 1.22.3 terlindungi, tetapi mitigasi tingkat aplikasi pertama muncul di 1.22.2. Panduan praktis untuk pengguna dan pengembang - Ledger melaporkan tidak ada bukti bahwa penyerang mengeksploitasi masalah ini (dikenal sebagai LSB-023) dan tidak ada kerugian kripto yang secara publik dikaitkan dengan kerentanan spesifik ini. - Pengguna harus membuka Ledger Live, menginstal aplikasi perangkat terbaru, dan memverifikasi versi aplikasi Ethereum di dompet perangkat keras mereka. Menginstal pembaruan firmware saja tidak menggantikan aplikasi yang dibangun dengan SDK yang terdampak — aplikasi juga harus diperbarui. - Pengembang aplikasi pihak ketiga harus meninjau penanganan status mereka dan membangun ulang aplikasi dengan Secure SDK 26.6.1 atau lebih baru. Ledger menyatakan kelemahan ini diperkenalkan pada Agustus 2025 dan memengaruhi versi SDK hingga 26.6.0. Konteks lebih luas - Pengungkapan ini mengikuti serangkaian perbaikan dompet perangkat keras; misalnya, BitBox baru-baru ini memperbaiki dua kerentanan yang memengaruhi instalasi firmware dan penanganan alamat Bitcoin, tanpa bukti eksploitasi yang dikonfirmasi. Intinya Masalah teknis yang didemonstrasikan OneKey nyata tetapi cakupannya terbatas: ia memerlukan host yang dikompromikan dan persetujuan pengguna, dan Ledger menyatakan telah memperbaiki masalah ini sebelum demo dipublikasikan. Pengguna harus memperbarui aplikasi melalui Ledger Live, dan pengembang harus membangun ulang dengan SDK yang diperbaiki untuk menutup celah paparan.
Ledger Membantah Klaim OneKey tentang 'Peretasan' yang Disebabkan oleh Bug Aplikasi Ethereum yang Direproduksi
ChainGPTBagikan
Ledger membantah klaim OneKey bahwa mereka 'menghack' dompet perangkat kerasnya setelah perusahaan tersebut mereplikasi sebuah bug pada aplikasi Ethereum lama. Kelemahan tersebut, yang ditemukan pada versi aplikasi Ethereum 1.22.1, memungkinkan data transaksi ditimpa tanpa sepengetahuan pengguna. Ledger memperbaiki masalah ini pada versi 1.22.2 dan pembaruan selanjutnya. Perusahaan menyatakan kerentanan ini memerlukan host yang telah dikompromikan dan tindakan pengguna untuk dieksploitasi, dan tidak ada serangan yang dikonfirmasi. Insiden ini menyoroti berita terkini mengenai keamanan dompet di ekosistem Ethereum.
Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.