OneKey Anzen Meniru Kerentanan Ledger, Pengguna Mungkin Mengalami Ketidaksesuaian Persetujuan Transaksi

iconKuCoinFlash
Bagikan
AI summary iconRingkasan
OneKey Anzen mengonfirmasi laporan berita kerentanan pada 28 Agustus, mereproduksi kelemahan pada versi 1.22.1 aplikasi ethereum Ledger. Masalah ini memungkinkan transaksi yang ditandatangani berbeda dari yang ditampilkan pada perangkat. CTO Ledger mengatakan perbaikan telah diterapkan dua minggu lalu, dengan versi 1.22.2 ditandai di GitHub pada 24 Agustus. Ledger telah memperbarui aplikasi dan SDK-nya, serta mendesak pengguna untuk memperbarui melalui Ledger Live. Insiden ini menyoroti berita on-chain terkini mengenai keamanan hardware wallet.

Pesan BlockBeats, 28 Agustus, tim keamanan OneKey, OneKey Anzen, baru-baru ini mereproduksi kerentanan Ledger yang diungkap oleh TestMachine, dan menemukan bahwa versi 1.22.1 aplikasi Ethereum Ledger memiliki kerentanan penggantian transaksi. Layar perangkat keras pengguna masih menampilkan transaksi A yang sedang ditinjau oleh pengguna, namun perangkat dapat menandatangani transaksi B yang tidak pernah dilihat oleh pengguna.


OneKey Anzen menyatakan bahwa masalah ini pada dasarnya adalah race condition antara logika tampilan transaksi dan buffer bawah; asumsi serangan adalah bahwa sisi host telah dikendalikan oleh dapp jahat atau perangkat lunak perantara.


Pada 22 Agustus, TestMachine menunjukkan adanya kerentanan keamanan pada dompet kripto terkenal Ledger. CTO Ledger merespons keesokan harinya bahwa perbaikan kerentanan telah diluncurkan sekitar dua minggu sebelumnya, cukup dengan memperbarui aplikasi, dan menyarankan komunitas untuk "tidak menciptakan kepanikan". Namun, informasi publik menunjukkan bahwa tag resmi versi 1.22.2 di GitHub Ledger baru muncul pada 24 Agustus.


Sampai waktu penerbitan, Ledger memperbarui perkembangan terbaru di situs web resminya, menyatakan bahwa masalah tersebut telah diperbaiki melalui verifikasi tingkat aplikasi dan lapisan SDK, dengan rilis Ledger Secure SDK v26.6.1 pada 21 Agustus. Aplikasi terkait telah dibangun ulang dan dirilis. Pengguna harus memperbarui aplikasi melalui Ledger Live; hanya memperbarui firmware perangkat tidak cukup untuk menyelesaikan perbaikan. Namun, Ledger menyatakan bahwa saat ini tidak ada bukti bahwa kerentanan ini telah dimanfaatkan secara nyata.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.