OneKeyの安全部分がLedgerの脆弱性を再現、ユーザーが取引承認の不一致に直面する可能性

iconKuCoinFlash
共有
AI summary icon概要
OneKey Anzenは8月28日、LedgerのEthereumアプリバージョン1.22.1に脆弱性があることを確認し、デバイスに表示されるトランザクションと署名されたトランザクションが異なる不具合を再現しました。LedgerのCTOは、2週間前に修正版がリリースされ、GitHub上で8月24日にバージョン1.22.2がタグ付けされたと述べています。LedgerはアプリとSDKを更新し、ユーザーにLedger Liveを通じてアップデートするよう呼びかけています。この事例は、ハードウェアウォレットのセキュリティに関する継続的なオンチェーンニュースを浮き彫りにしています。

BlockBeatsの情報によると、8月28日、OneKeyセキュリティチームのOneKey Anzenは、TestMachineが開示したLedgerの脆弱性を再現し、Ledger Ethereumアプリバージョン1.22.1にトランザクション置換の脆弱性が存在することを発見しました。攻撃を受けたユーザーのハードウェア画面には、ユーザーが確認中の取引Aが表示されますが、デバイスはユーザーが見たことのない取引Bに署名する可能性があります。


OneKey Anzenは、この問題の本質は、表示ロジックと底层バッファ間の競合状態であると示しており、攻撃の前提は、ホスト側が悪意のあるDAppまたは中間ソフトウェアによって制御されていることです。


8月22日、TestMachineは、有名な暗号ウォレットであるLedgerにセキュリティ脆弱性があることを指摘した。LedgerのCTOは翌日、この脆弱性の修正は約2週間前にリリース済みであり、アプリを更新すれば対応可能であり、コミュニティに「パニックを起こさない」よう呼びかけた。しかし、公開情報によると、LedgerのGitHub上で1.22.2バージョンの正式なタグは8月24日になってようやく追加された。


投稿時点において、Ledgerは公式サイトで最新情報を更新し、アプリケーションレベルの検証とSDK層でこの問題を修正したことを発表しました。また、8月21日にLedger Secure SDK v26.6.1をリリースし、関連アプリケーションを再構築して公開しました。ユーザーはLedger Liveを通じてアプリケーションを更新する必要があり、デバイスのファームウェアを更新するだけでは修復は完了しません。ただし、Ledgerは現在、この脆弱性が実際に悪用された証拠はないと述べています。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。