いいえ、Ledgerはハッキングされていません——同社によると、パッチが適用されたEthereumアプリのバグが実験室で再現されただけです。 Ledgerは、競合するウォレットメーカーOneKeyが制御された環境で古くなったEthereumアプリに対してトランザクション置換脆弱性を実証した後、Ledgerがハッキングされたという主張に反論しました。 発生した事象: - OneKeyの創設者であるYishi Wang氏は、X上で自社のAnzenセキュリティチームがLedgerのEthereumアプリバージョン1.22.1でレースコンディションバグを再現できたと投稿しました。彼によると、この欠陥により攻撃者がユーザーが確認中のトランザクションを上書きできるようになります:「攻撃者は、ユーザーが正当なトランザクションを確認している間に、署名を待機中のトランザクションを上書きできます。」 - 実際には、この脆弱性を利用すれば、Ledgerデバイスとホスト間の通信チャネル(マルウェア、改ざんされたウォレットアプリ、または悪意のあるウェブサイトを通じて)を制御する攻撃者が、デバイス上に正当なEthereumトランザクションを表示しつつ、その実際の内容を資金を攻撃者に転送する別のトランザクションに置き換えることが可能になります。 Ledgerの対応とタイムライン: - LedgerのCTOであるCharles Guillemet氏は、すでに修正済みの問題を再現することが「Ledgerをハッキングした」ことと同義であるという主張を拒否しました。彼はこのバグが古くなったアプリバージョンに影響し、OneKeyの投稿より前に修正されていたと指摘しました。 - Ledgerは、Ethereumアプリ1.22.2(8月13日リリース)で対策を追加し、Secure SDK 26.6.1(8月21日リリース)で根本的な問題を修正しました。同社は修正済みSDKを使用してアプリを再構築し、ユーザーにEthereumアプリバージョン1.22.3以降(別途トランザクション表示問題も解決)の使用を推奨しています。 - Ledgerは8月27日にセキュリティ公告を公開し、このバグによりデバイスが1つのトランザクションを表示しながら別のトランザクションに署名する可能性があると説明しましたが、悪用にはデバイスとホスト間の通信を攻撃者が制御する必要があると明記しました。同社は実世界での悪用の証拠は見つからなかったと報告しました:「ユーザーはハッキングされていません。実世界での悪用は一切ありません。」とGuillemet氏は記しました。 ハードウェアウォレットにとって重要な点: - Ledgerの内部Donjonセキュリティチームは、アップデート可能であることが不可欠であると強調しました:すべてのソフトウェアにはバグが存在する可能性があり、フィールドでデバイスをパッチできる能力はハードウェアウォレットの核心的なセキュリティ機能です。チームはX上で、「アップデートできないデバイスは修正できません」と記しました。 - この出来事は、ハードウェアウォレットであってもソフトウェアバグから完全に免れられないことを示していますが、同時に問題発見時の迅速なパッチ配布サイクルの利点も浮き彫りにしています。 ユーザーへの実用的なアドバイス: - Ledgerは顧客に以下の対応を促しています: - Ledger Live経由で最新のファームウェアとアプリをインストールしてください(アプリとファームウェアは別々に更新されます)。 - Ethereumアプリをバージョン1.22.3以降に更新し、デバイス上でアプリバージョンを確認してください。 - 覚えておいてください:この種のバグを悪用するには、依然としてホスト環境(PC、モバイル、ブラウザ)またはウォレットソフトウェアを攻撃者が侵害する必要があります。ホストシステムを安全に保ち、アップデートを迅速に適用することでリスクを低減できます。 背景: - これは8月上旬にColdcardのエアギャップウォレットユーザーから1億3,000万ドル以上のBitcoinが盗まれた大規模な攻撃の後です。LedgerのDonjonラボは、攻撃者が行動する前にLedger製品を調査し強化するために設立されています。 結論:研究者は実験室環境で古いEthereumアプリバージョンにおけるトランザクション置換の欠陥を再現しました。Ledgerはその問題を数週間前にパッチで修正しており、実世界での悪用の証拠は見つかっていません。ユーザーはファームウェアとアプリを更新し、ホスト環境を安全に保つべきです。
Ledgerはハッキング主張を否定し、OneKeyが実験室でパッチ済みEthereumアプリのバグを再現したと述べた
ChainGPT共有
Ethereumエコシステムのニュース:OneKeyが古いEthereumアプリバージョンを使用した実験室テストでトランザクション置換の欠陥を発見した後、Ledgerは最近のハッキング主張を否定しました。LedgerのCTOであるCharles Guillemetは、このバグは8月に修正されており、実際の影響はなかったと述べました。ユーザーはEthereumアプリを1.22.3以上にアップデートし、ホストシステムを安全に保つことでリスクを軽減するよう推奨されています。
出典:原文を表示
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。
デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。