Tidak, Ledger tidak di-hack — sebahagian bug aplikasi Ethereum yang telah diperbaiki telah dipulihkan dalam persekitaran makmal, kata syarikat itu Ledger menyangkal dakwaan bahawa ia di-hack selepas pembuat dompet pesaing, OneKey, menunjukkan kerentanan penggantian transaksi terhadap aplikasi Ethereum yang usang dalam persekitaran terkawal. Apa yang berlaku - Pendiri OneKey, Yishi Wang, memuat naik pos di X bahawa pasukan keselamatan Anzen syarikatnya berjaya memulihkan bug kondisi ralat dalam versi 1.22.1 aplikasi Ethereum Ledger. Beliau berkata, kelemahan ini membolehkan penyerang menimpa transaksi yang sedang dikaji pengguna: “Penyerang boleh menimpa transaksi yang sedang menunggu untuk ditandatangani semasa pengguna masih mengkaji transaksi yang sah.” - Secara praktikal, ini boleh membolehkan penyerang yang mengawal saluran komunikasi antara peranti Ledger dan hosnya (melalui malware, aplikasi dompet yang telah disusupi, atau laman web jahat) memaparkan transaksi Ethereum yang sah pada peranti sambil menggantikan kandungan sebenarnya dengan transaksi lain yang mengalihkan dana kepada penyerang. Tanggapan dan jadual masa Ledger - CTO Ledger, Charles Guillemet, menolak cadangan bahawa memulihkan isu yang sudah diperbaiki adalah setara dengan “meng-hack Ledger”. Beliau menekankan bahawa bug ini mempengaruhi versi aplikasi yang usang dan ia telah diperbaiki sebelum pos OneKey. - Ledger mengatakan ia menambah langkah keselamatan dalam aplikasi Ethereum 1.22.2 (dilancarkan pada 13 Ogos) dan memperbaiki isu asas dalam Secure SDK 26.6.1 (dilancarkan pada 21 Ogos). Syarikat itu membina semula aplikasinya dengan SDK yang telah diperbaiki dan mencadangkan pengguna menjalankan versi aplikasi Ethereum 1.22.3 atau lebih tinggi (yang juga menangani isu paparan transaksi yang berasingan). - Ledger menerbitkan pengumuman keselamatan pada 27 Ogos yang menyatakan bahawa bug ini boleh menyebabkan peranti memaparkan satu transaksi sambil menandatangani transaksi lain, tetapi eksploitasi akan memerlukan penyerang mengawal komunikasi antara peranti dan hos. Syarikat itu tidak mendapati sebarang bukti eksploitasi di alam nyata: “Tiada pengguna di-hack. Tiada eksploitasi di alam nyata,” tulis Guillemet. Mengapa ini penting untuk dompet keras - Pasukan keselamatan dalaman Ledger, Donjon, menekankan bahawa kemampuan untuk dikemas kini adalah penting: semua perisian boleh mempunyai ralat, dan keupayaan untuk memperbaiki peranti di lapangan adalah ciri keselamatan utama untuk dompet keras. Pasukan itu menulis di X bahawa peranti yang tidak boleh dikemas kini tidak boleh diperbaiki. - Kejadian ini menegaskan bahawa walaupun dompet keras tidak kebal terhadap ralat perisian — tetapi ia juga menonjolkan kelebihan kitaran pembaikan dan pengedaran pantas apabila isu ditemui. Nasihat praktikal untuk pengguna - Ledger mendesak pelanggan untuk: - Memasang firmware dan aplikasi terkini melalui Ledger Live (aplikasi dan firmware dikemas kini secara berasingan). - Mengemas kini aplikasi Ethereum ke versi 1.22.3 atau lebih tinggi dan mengesahkan versi aplikasi pada peranti. - Ingat: penyerang masih perlu mengompromikan persekitaran hos (PC, mudah alih, pelayar) atau perisian dompet untuk mengeksploitasi jenis ralat ini — menjaga keselamatan sistem hos dan memasang kemas kini dengan pantas akan mengurangkan risiko. Konteks - Ini berlaku selepas serangan besar awal Ogos di mana lebih daripada $130 juta Bitcoin dicuri daripada pengguna dompet Coldcard yang terpisah sepenuhnya. Lab Donjon Ledger wujud untuk menguji dan mengukuhkan produk Ledger sebelum penyerang boleh melakukannya. Intipati: penyelidik memulihkan kelemahan penggantian transaksi dalam versi lama aplikasi Ethereum dalam persekitaran makmal; Ledger berkata ia telah memperbaiki isu ini berminggu-minggu sebelumnya dan tidak mendapati sebarang bukti eksploitasi di alam nyata. Pengguna harus mengemas kini firmware dan aplikasi serta menjaga persekitaran hos mereka agar selamat.
Ledger Menafikan Tuntutan Perompakan, Mengatakan OneKey Mereplikasi Kebocoran Aplikasi Ethereum yang Diperbaiki di Makmal
ChainGPTKongsi
Berita ekosistem ethereum: Ledger menafikan tuntutan perompakan terkini selepas OneKey mengungkap kelemahan penggantian transaksi dalam ujian makmal menggunakan versi aplikasi ethereum lama. CTO Ledger, Charles Guillemet, menyatakan kelemahan itu telah diperbaiki pada bulan Ogos tanpa kesan dunia nyata. Pengguna disarankan untuk mengemas kini aplikasi ethereum ke versi 1.22.3+ dan mengamankan sistem hos untuk mengurangkan risiko.
Sumber:Tunjukkan artikel asal
Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini.
Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.