OneKey Mereproduksi Serangan Penggantian Transaksi pada Aplikasi Ethereum Ledger Versi 1.22.1

icon MarsBit
Bagikan
AI summary iconRingkasan
Berita Ethereum: Tim keamanan OneKey mengonfirmasi serangan penggantian transaksi pada aplikasi Ethereum Ledger versi 1.22.1 dalam pengujian laboratorium. Kelemahan ini, yang sebelumnya telah diperbaiki, memungkinkan penyerang mengganti transaksi yang sedang menunggu selama tinjauan pengguna. Ledger menyatakan eksploitasi ini memerlukan kendali atas komunikasi perangkat-host, seperti melalui malware. Berita on-chain: Versi 1.22.2 menambahkan perlindungan lapisan aplikasi pada 13 Agustus, dengan perbaikan lebih mendalam di Secure SDK 26.6.1 pada 21 Agustus. Ledger menyatakan tidak ada pengguna yang terdampak, karena pengujian dilakukan di laboratorium. Pengujian ini mengikuti insiden firmware Coldcard, tetapi Ledger menyatakan perangkatnya tidak terpengaruh.

Berita Huoxing Caijing melaporkan bahwa tim keamanan OneKey, penyedia dompet open-source, berhasil mereproduksi eksploitasi kerentanan pada aplikasi Ethereum versi lama Ledger di lingkungan laboratorium. Wang Yishi, pendiri dan CEO OneKey, menyatakan bahwa mereka melakukan "serangan penggantian transaksi" terhadap aplikasi Ethereum Ledger versi 1.22.1 dengan memanfaatkan kerentanan yang sebelumnya telah diperbaiki, memungkinkan penyerang untuk menimpa transaksi yang menunggu tanda tangan saat pengguna memeriksa transaksi yang sah. Ledger merespons bahwa eksploitasi kerentanan ini memerlukan kendali atas komunikasi antara perangkat dan host, misalnya melalui perangkat lunak jahat, perangkat lunak dompet yang telah disusupi, atau halaman web jahat. Ledger telah menambahkan perlindungan lapisan aplikasi dalam aplikasi Ethereum 1.22.2 yang dirilis pada 13 Agustus, serta memperbaiki masalah dasar di Secure SDK 26.6.1 pada 21 Agustus. Ledger menekankan bahwa tidak ada pengguna yang menjadi korban serangan peretas, dan insiden ini hanya merupakan reproduksi kerentanan di lingkungan laboratorium. Pengujian keamanan ini terjadi setelah insiden kerentanan Coldcard. Sebelumnya, dompet Coldcard mengalami kerentanan firmware yang menyebabkan sebagian pembuatan frase pemulihan tidak aman, tetapi Ledger menyatakan perangkat mereka tidak terpengaruh oleh kerentanan tersebut karena frasa pemulihan dihasilkan oleh sumber acak bersertifikat yang tertanam di chip keamanan perangkat. Kerentanan yang direproduksi oleh OneKey tidak terkait dengan pembuatan frase pemulihan, tetapi memengaruhi cara transaksi diproses selama proses penandatanganan.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.