Ledger Mengesahkan Kelemahan Aplikasi Ethereum Telah Diperbaiki, Tiada Serangan Dunia Nyata Dilaporkan

icon币界网
Kongsi
AI summary iconRingkasan
Ledger mengesahkan bahawa berita kerentanan aplikasi Ethereum telah diperbaiki dalam versi 1.22.2, yang dilancarkan pada 13 Ogos. Kelemahan ini boleh membolehkan penyerang mengubah data transaksi jika mereka mengawal sambungan antara peranti dan hos. Ledger menyatakan tiada serangan dunia nyata yang dilaporkan. Pembaruan kedua, versi 1.22.3, telah dikeluarkan pada 21 Ogos. Pengguna digalakkan untuk mengemas kini. CTO syarikat menekankan bahawa isu ini telah diselesaikan secara dalaman dan tidak melibatkan pelanggaran. Berita aset dunia nyata (RWA) tidak terjejas oleh pembaikan ini.
Laman web berita kripto melaporkan:

Pembuat dompet keras Ledger memberi respons terhadap kelemahan aplikasi ethereum. Syarikat mengesahkan bahawa isu yang baru-baru ini dibincangkan berlaku dalam versi lama Ethereum App 1.22.1, dan pembaikan berkaitan telah dilancarkan sebelum OneKey mengumumkan hasil eksperimen replikasi; pada masa ini, tiada bukti menunjukkan kelemahan ini telah digunakan untuk menyerang pengguna dalam persekitaran sebenar.

Pendiri OneKey, Wang Yishi, menyatakan pada platform X pada 27 Ogos bahawa pasukan keselamatan Anzen mereka telah mereplikasi serangan "penggantian transaksi" dalam persekitaran ujian. Menurut penerangannya, lubang keamanan berkaitan dengan keadaan perlumbaan antara logik paparan transaksi dan buffer transaksi bawahannya. Jika penyerang telah mengawal komunikasi antara peranti dan hos, mereka boleh menggantikan kandungan yang perlu ditandatangani semasa pengguna mengesahkan satu transaksi biasa.

Lubang keamanan hanya boleh berlaku sekiranya saluran komunikasi telah dikuasai

Ledger dalam pengumuman keselamatan yang dikeluarkan pada hari itu menyatakan bahawa masalah ini boleh menyebabkan skrin peranti menunjukkan satu transaksi, tetapi sebenarnya menandatangani transaksi yang lain. Walau bagaimanapun, serangan ini memerlukan syarat yang jelas: penyerang mesti terlebih dahulu mengawal saluran komunikasi antara dompet keras dengan komputer atau telefon pintar, contohnya melalui perisian jahat, aplikasi dompet yang telah ditembusi, atau campur tangan laman web jahat.

Ketua Teknologi Syarikat, Charles Guillemet, berkata bahawa menjalankan semula kelemahan yang telah diperbaiki pada versi lama tidak sama dengan “Ledger diserang”. Beliau menyatakan bahawa syarikat menemui masalah ini dalam proses keselamatan dalaman dan telah memperbaikinya dalam Ethereum App 1.22.2 yang dikeluarkan pada 13 Ogos, sebelum OneKey mengumumkan ujian berkaitan.

Pembaikan dilakukan dalam dua langkah pada bulan Ogos

Ledger mengungkapkan, langkah pertama adalah melancarkan Aplikasi Ethereum 1.22.2 pada 13 Ogos, menambahkan perlindungan tambahan. Langkah kedua adalah memperbaiki masalah asas dalam Secure SDK 26.6.1 pada 21 Ogos, dan membina semula aplikasi yang berkaitan berdasarkan pembaikan tersebut. Syarikat kini mencadangkan pengguna untuk meningkatkan ke versi 1.22.3 atau lebih tinggi, yang juga memperbaiki kelemahan paparan transaksi lain.

  • Versi yang terjejas ialah Ethereum App 1.22.1
  • Perbaikan 1.22.2 dikeluarkan pada 13 Ogos
  • Versi 1.22.3 dan ke atas adalah versi yang disyorkan semasa

Syarikat menyatakan tiada bukti serangan sebenar.

Ledger menyatakan sehingga kini, tiada bukti yang ditemui bahawa lubang ini dimanfaatkan di luar makmal. Guillemet juga menyatakan bahawa tiada pengguna yang diserang oleh perompak akibat isu ini; maklumat semasa menunjukkan bahawa penerapan berkaitan adalah ujian makmal, bukan penemuan serangan baru di dunia nyata.

Tim penyelidikan keselamatan Donjon, anak syarikat Ledger, juga menyatakan di platform X bahawa insiden ini juga menunjukkan bahawa dompet keras perlu mempunyai kemampuan kemas kini perisian. Tim tersebut menyatakan bahawa kelemahan dalam perisian bukanlah perkara yang jarang berlaku; yang penting ialah sama ada pengilang mampu menghantar pembaikan dengan pantas ke peranti yang telah dijual selepas mengenal pasti masalah.

Maklumat tambahan: Pada awal bulan ini, pengguna dompet keras terpisah Coldcard mengalami pencurian bitcoin bernilai lebih daripada US$1.3 bilion. Seorang pegawai Ledger ketika itu mengatakan bahawa insiden ini menjadi peringatan kepada seluruh industri dompet keras.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.