Ledger、署名パラメーターの改ざんを可能にするセキュリティ脆弱性を公表

iconChainthink
共有
AI summary icon概要
Ledgerは、画面確認前にAPDUコマンドをホストが注入できるブロックチェーンのセキュリティ上の脆弱性を公開しました。これにより、表示されるデータと署名されたパラメーターに不一致が生じる可能性があります。この問題はデバイスのOSやファームウェアではなく、ブロックチェーンSDKにあります。修正版はSDK v26.6.1で利用可能です。ユーザーはファームウェアの更新ではこの問題を解決できないため、Ledger Live経由でアプリを更新する必要があります。サードパーティアプリは既に新しいSDKで再構築されています。

ChainThinkのメッセージ、8月28日、公式公告によると、Ledgerがセキュリティ脆弱性を公開しました。

この脆弱性により、ホストは画面確認が完了する前に新しいAPDU命令を挿入でき、デバイスに表示される内容と最終的な署名パラメータが同期しなくなるため、ユーザーは気づかぬうちに改ざんされたパス、金額、またはアドレスに署名してしまう可能性があります。

この脆弱性はアプリケーションSDKレベルに存在し、デバイスのオペレーティングシステムやファームウェア自体には影響しません。修正版はSDK v26.6.1としてリリースされており、ユーザーはLedger Liveを通じて関連アプリを更新する必要があります。ファームウェアをアップデートするだけでは問題は解決しません。

サードパーティ開発者が新しいSDKに基づいてアプリを再構築しました。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。