OneKey、Ledger Ethereumアプリバージョン1.22.1でトランザクション置換攻撃を再現

icon MarsBit
共有
AI summary icon概要
Ethereumニュース:OneKeyのセキュリティチームは、LabテストにおいてLedgerのEthereumアプリバージョン1.22.1でトランザクション置換攻撃が発生したことを確認しました。この脆弱性は以前にパッチが適用されており、ユーザーが確認中に保留中のトランザクションを置換できる可能性があります。Ledgerは、この攻撃にはマルウェアなどを通じたデバイスとホスト間の通信制御が必要であると述べています。オンチェーンニュース:8月13日にバージョン1.22.2でアプリ層の保護が追加され、8月21日にSecure SDK 26.6.1でより深い修正が施されました。Ledgerは、このテストがLab環境での実施であったため、ユーザーに影響はなかったと述べています。このテストはColdcardのファームウェア事象に続くものでしたが、Ledgerは自社デバイスには影響がなかったと明言しています。

火星財經の情報によると、オープンソースウォレットプロバイダーのOneKeyのセキュリティチームは、実験環境で旧版Ledger Ethereumアプリの脆弱性を成功裏に再現した。OneKeyの創設者でCEOである王一石は、以前に修正済みの脆弱性を悪用し、Ledger Ethereumアプリバージョン1.22.1に対して「トランザクション置換攻撃」を実行したと述べた。攻撃者は、ユーザーが合法的なトランザクションを確認している際に、署名を待機中のトランザクションを上書きできる。Ledgerは、この脆弱性を悪用するには、悪意のあるソフトウェア、侵害されたウォレットソフトウェア、または悪意のあるウェブページを通じてデバイスとホスト間の通信を制御する必要があると回答した。Ledgerは8月13日にリリースされたEthereumアプリ1.22.2でアプリ層の保護を追加し、8月21日にSecure SDK 26.6.1で根本的な問題を修正した。Ledgerは、この件でユーザーがハッキングされたことはなく、今回の事例はあくまで実験環境での脆弱性再現であると強調した。このセキュリティテストは、Coldcardの脆弱性イベントの後に実施された。以前、Coldcardウォレットはファームウェアの脆弱性により一部のマネモニック生成にセキュリティリスクがあったが、Ledgerはそのデバイスはセキュリティチップに内蔵された認証済み乱数ソースによってリカバリーフレーズが生成されるため、この脆弱性の影響を受けないと述べている。OneKeyが再現した脆弱性はマネモニック生成とは無関係であり、署名プロセス中のトランザクション処理に影響を与えるものである。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。