Ledgerの公式セキュリティ公告(LSB 023)によると、Ledger Secure SDKにコマンドインタリーブの脆弱性が存在します。この脆弱性により、ユーザーがデバイス画面で署名パラメータを確認している最中に、ホストが新しいAPDUコマンドを送信することで、実際の署名内容と画面に表示される内容が一致しなくなり、典型的な「チェック時と使用時の間」(TOCTOU)セキュリティ欠陥(CWE-362)が発生します。 この脆弱性は2025年8月に導入され、Ledger Secure SDK v26.6.0およびそれ以下のバージョンに基づいて構築されたアプリケーションに影響しますが、デバイスのファームウェア自体には影響しません。Ledgerは、現在この脆弱性が実際に悪用された証拠は存在しないと述べています。
Ledger、SDKコマンドのインタリービング脆弱性を公表、パッチは完了しました
TechFlow共有
Ledgerは、v26.6.0およびそれ以前のバージョンで構築されたアプリに影響を与える、Secure SDKにおけるコマンドのインターリービング脆弱性を公表しました。この脆弱性は、ユーザー認証中にホストが不正なAPDUコマンドを注入する可能性がありますが、CFT規制レビュー期間前にパッチが適用されました。この問題はTOCTOU脆弱性として分類されていますが、デバイスファームウェアには影響しません。Ledgerは、実際の攻撃の証拠はないと述べています。同社の迅速な対応は、規制枠組みの変化に伴いリスクオン資産が再び注目を集めている中で行われています。
出典:原文を表示
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。
デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。