ChainCatcherの情報によると、オープンソースウォレットプロバイダーのOneKeyのセキュリティチームは、実験室環境で旧版Ledger Ethereumアプリの脆弱性を成功裏に再現しました。OneKeyの創設者でCEOである王一石は、以前に修正済みの脆弱性を悪用し、Ledger Ethereumアプリバージョン1.22.1に対して「トランザクション置換攻撃」を実行したと述べました。攻撃者は、ユーザーが合法なトランザクションを確認している際に、署名を待機中のトランザクションを上書きできます。Ledgerは、この脆弱性を悪用するには、悪意のあるソフトウェア、侵入されたウォレットソフトウェア、または悪意のあるウェブページを通じてデバイスとホスト間の通信を制御する必要があると回答しました。Ledgerは8月13日にリリースされたEthereumアプリ1.22.2でアプリ層の保護を追加し、8月21日にSecure SDK 26.6.1で根本的な問題を修正しました。Ledgerは、この脆弱性を悪用したユーザーの被害は一切発生しておらず、今回の事例は実験室環境での脆弱性再現にすぎないと強調しています。このセキュリティテストは、Coldcardの脆弱性イベントの後に実施されました。以前、Coldcardウォレットはファームウェアの脆弱性により一部のメンションフレーズ生成にセキュリティリスクが存在していましたが、Ledgerは、回復短語がデバイスのセキュリティチップに内蔵された認証済み乱数源によって生成されるため、自社デバイスはこの脆弱性の影響を受けないと述べています。OneKeyが再現した脆弱性はメンションフレーズ生成とは無関係であり、署名プロセス中のトランザクション処理に影響を与えます。
OneKey、旧版Ledger Ethereumアプリでトランザクション置換攻撃を再現
Chaincatcher共有
OneKeyのセキュリティチームは、ラボ環境でLedgerのEthereumアプリバージョン1.22.1を対象とした「トランザクション置換攻撃」を成功裏に再現しました。この攻撃により、攻撃者はユーザーが正当なトランザクションを確認している間に、保留中のトランザクションを上書きできます。Ledgerは、この脆弱性にはマルウェアや悪意のあるサイトを通じたデバイスとホスト間の通信制御が必要であると明確に説明しました。同社はEthereumアプリバージョン1.22.2およびSecure SDK 26.6.1でこの問題をパッチで修正しました。テストは制御された環境に限定されていたため、ユーザーに影響は一切ありませんでした。この出来事はColdcardのファームウェア問題の後ですが、Ledgerは自社デバイスには影響がないと強調しました。OneKeyのテストは、復元フレーズの生成とは無関係な、署名中のEthereumトランザクション処理における欠陥を浮き彫りにしました。このEthereumエコシステムに関するニュースは、Ethereumニュース分野における継続的なセキュリティ対策を強調しています。
出典:原文を表示
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。
デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。