ChainCatcher melaporkan, tim keamanan dari penyedia dompet open-source OneKey berhasil mereproduksi eksploitasi terhadap aplikasi Ethereum versi lama Ledger di lingkungan laboratorium. Wang Yishi, pendiri dan CEO OneKey, menyatakan bahwa mereka melakukan "serangan penggantian transaksi" terhadap aplikasi Ethereum Ledger versi 1.22.1 dengan memanfaatkan kerentanan yang sebelumnya telah diperbaiki, memungkinkan penyerang untuk menimpa transaksi yang menunggu tanda tangan saat pengguna memeriksa transaksi yang sah. Ledger merespons bahwa eksploitasi kerentanan ini memerlukan kendali atas komunikasi antara perangkat dan host, misalnya melalui perangkat lunak jahat, perangkat lunak dompet yang telah disusupi, atau halaman web jahat. Ledger telah menambahkan perlindungan lapisan aplikasi di aplikasi Ethereum 1.22.2 yang dirilis pada 13 Agustus, serta memperbaiki masalah dasar di Secure SDK 26.6.1 pada 21 Agustus. Ledger menekankan bahwa tidak ada pengguna yang menjadi korban serangan, dan ini hanya merupakan reproduksi kerentanan di lingkungan laboratorium. Pengujian keamanan ini terjadi setelah insiden kerentanan Coldcard. Sebelumnya, dompet Coldcard mengalami kerentanan firmware yang menyebabkan sebagian generasi mnemonic phrase memiliki risiko keamanan, tetapi Ledger menyatakan perangkat mereka tidak terdampak oleh kerentanan tersebut karena frasa pemulihan dihasilkan oleh sumber acak terautentikasi yang tertanam di chip keamanan perangkat. Kerentanan yang direproduksi oleh OneKey tidak terkait dengan generasi mnemonic phrase, tetapi memengaruhi cara transaksi diproses selama proses penandatanganan.
OneKey Mereproduksi Serangan Penggantian Transaksi pada Aplikasi Ethereum Ledger Lama
ChaincatcherBagikan
Tim keamanan OneKey berhasil mereproduksi serangan 'penggantian transaksi' yang menargetkan aplikasi Ethereum Ledger versi 1.22.1 dalam lingkungan laboratorium. Eksploit ini memungkinkan penyerang menimpa transaksi yang sedang menunggu saat pengguna memeriksa transaksi yang sah. Ledger menjelaskan bahwa kerentanan ini memerlukan kendali atas komunikasi perangkat-host, seperti melalui malware atau situs jahat. Perusahaan tersebut memperbaiki masalah ini di aplikasi Ethereum versi 1.22.2 dan Secure SDK 26.6.1. Tidak ada pengguna yang terdampak, karena pengujian terbatas pada lingkungan terkendali. Insiden ini terjadi setelah masalah firmware Coldcard, meskipun Ledger menekankan bahwa perangkat mereka tidak terpengaruh. Pengujian OneKey menyoroti kelemahan dalam penanganan transaksi Ethereum selama penandatanganan, yang tidak terkait dengan generasi frasa pemulihan. Berita ekosistem Ethereum ini menegaskan upaya keamanan berkelanjutan di ruang berita Ethereum.
Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.