レジャーウォレットが署名置換攻撃の脆弱性を確認

iconBitMedia
共有
AI summary icon概要
AI+暗号通貨ニュース:BitMediaによると、Ledgerウォレットは署名置換攻撃の脆弱性が確認された。この脆弱性はAIベースのシステムによって検出され、透明な署名機能に影響を与えた。Ledgerは公開の2週間前にこの問題をパッチで修正済み。ファームウェアとアプリを最新版に更新したユーザーは安全である。TestMachineの研究者は、ユーザーが取引データを確認中にハッカーがデータを改ざんする可能性があると警告した。この脆弱性はNano X、Nano S Plus、Stax、Apexモデルに影響する。Ledgerはユーザーに対してソフトウェアとファームウェアの更新を促した。この脆弱性は、スマートコントラクトのアクションが必ずしも明確でないため、盲目的な署名のリスクを浮き彫りにしている。8月24日現在、確認された盗難は報告されていない。

トップマネージャーは、この脆弱性をLedger DonjonグループがAIベースの脆弱性検出システムを用いて発見したと述べている。この問題は、ユーザーが承認する前に取引の詳細(金額、アドレス、スマートコントラクトのアクション)を画面に表示するべき透明署名機能に影響を与えていた。

Ledgerは、この脆弱性が 공개되기 약 두 주 전에 패치를 배포했습니다. 개발자들은 최신 펌웨어 및 앱 버전을 사용하는 사용자들이 보호받고 있다고 확인했습니다. 8월 24일 현재, 이 취약성과 관련된 자산 도난 사례는 확인되지 않았습니다.

TestMachineの研究者たちは、AIツール「Azimuth」を使用して、ユーザーがLedgerデバイスで元のトランザクションを確認している間に、ハッカーがトランザクションデータを置き換え、自身が必要とする競合するコマンドを送信できる可能性があることを報告しました。その結果、デバイスは1つのトランザクションを表示しながら、別のトランザクションに署名する可能性があります。TestMachineは、この脆弱性がNano X、Nano S Plus、Stax、Apexを含む複数のハードウェアウォレットモデルに影響を与えると述べています。

Ledger自体は、脆弱性の詳細な技術的説明や対象となるウォレットバージョンのリストを公開していません。LedgerのCTOは、TestMachineが公司が修正版をリリースした後でLedgerに連絡してきたと述べ、TestMachineによるこの問題の有効性に関する主張を「注目を集めるための恐怖の煽り」と呼びました。一方で

TestMachineのアナリストは、調査結果をLedgerと共有し、報酬を拒否したと述べました。

Ledgerの担当者は、ウォレット所有者に対して、Ledgerウォレットのソフトウェア、デバイスのファームウェア、およびイーサリアム上のインストール済みアプリを更新するよう推奨しています。デスクトップまたはモバイルインターフェースの更新だけでは、デバイス上の古いアプリの更新には不十分な場合があります。ユーザーは、安全なデバイス画面でトランザクションの詳細を直接確認する必要があります。Ledgerの専門家は、スマートコントラクトの各アクションが読みやすい形式で常に表示されるとは限らないため、ブラインド署名は危険であると指摘しています。

以前は匿名だったブロックチェーン研究者ZachXBTは、フォロワーにハードウェアウォレットLedgerの使用をやめるよう提案しました。ブロックチェーン調査員は、頻繁なアップデートがインターフェースを変更し、時としてデバイスの基本機能を妨げると懸念しています。


免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。