Ledger membantah dakwaan “peretasan” selepas OneKey berjaya mereproduksi kelemahan penggantian transaksi dalam aplikasi Ethereum lama Ledger menolak dakwaan selepas pasukan keselamatan Anzen dari OneKey menyatakan bahawa mereka telah “meretas Ledger” dengan mereproduksi kelemahan penggantian transaksi terhadap aplikasi Ethereum yang sudah usang. Ledger mengakui bahawa kelemahan tersebut adalah benar, tetapi telah diperbaiki sebelum demonstrasi awam oleh OneKey. Apa yang berlaku: - Pada 27 Ogos, pendiri OneKey, Yishi Wang, mengatakan dalam tweet bahawa pasukannya berjaya mereproduksi serangan penggantian transaksi terhadap aplikasi Ethereum versi 1.22.1 Ledger dalam persekitaran makmal. Beliau menggambarkan isu ini sebagai keadaan perlumbaan antara paparan transaksi dan buffer transaksi dalaman. - Ledger mengakui kelemahan dalaman tetapi menekankan bahawa syarikat telah membaiki kelemahan tersebut sebelum OneKey menerbitkan demo. CTO Ledger, Charles Guillemet, berkata, “Mereproduksi kelemahan yang sudah diperbaiki bukanlah ‘meretas Ledger’,” dan menggambarkan kerja OneKey sebagai latihan makmal terhadap aplikasi lama. Bagaimana kelemahan itu berfungsi (dalam istilah mudah): - Aplikasi Ledger menerima arahan dipanggil APDU (Command Application Protocol Data Unit) daripada perisian dompet, laman web, atau antaramuka hos lain. - Dalam versi aplikasi yang terjejas, APDU kedua boleh diterima semasa pengguna masih mengkaji transaksi di skrin peranti. Arahan kedua ini boleh menimpa parameter penandatanganan dalam memori bersama tanpa mengubah apa yang dipaparkan pada peranti. - Hasilnya: pengguna mungkin mengkaji dan mengesahkan transaksi A pada peranti, sementara kunci selamat sebenarnya menandatangani transaksi B — dan peranti tidak akan memperingatkan pengguna bahawa data penandatanganan dalaman telah berubah. - Ledger mengklasifikasikan ini sebagai keadaan perlumbaan time-of-check to time-of-use (TOCTOU) yang mengalahkan perlindungan paparan tepercaya yang menjadi asas dompet keras untuk membenarkan pengguna mengesahkan jumlah, alamat, dan tindakan kontrak. Apa yang terjejas dan apa yang tidak: - Kelemahan ini tidak mencurah frasa benih atau mengekstrak kunci peribadi daripada elemen selamat. Sebaliknya, ia boleh menyebabkan kunci selamat menandatangani input yang berbeza daripada yang dipaparkan kepada pengguna. - Serangan memerlukan kawalan atas saluran komunikasi antara aplikasi Ledger dan hosnya — contohnya, malware di hos, aplikasi dompet yang telah diretas, atau laman web jahat dengan akses WebHID/WebUSB. Serangan tidak boleh dilakukan secara jauh terhadap peranti yang tidak disambungkan. - Eksploitasi yang berjaya juga memerlukan pengguna untuk mengesahkan transaksi semasa perisian jahat memanipulasi konteks penandatanganan yang sedang menunggu. Di mana kelemahan itu berada dan bagaimana ia diperbaiki: - Ledger menyatakan kecacatan ini berada dalam pengendalian input/output dalam Secure SDK-nya, bukan dalam sistem pengendali atau firmware peranti. Aplikasi yang dibina dengan rilis SDK yang terjejas bergantung pada pemeriksaan keadaan sendiri untuk menolak arahan yang berselang-seli. - Oleh sebab itu, risikonya bersifat aplikasi-spesifik: aplikasi tetap selamat jika setiap titik masuk arahan asinkron memeriksa keadaan dengan betul, walaupun dibina dengan SDK yang terjejas. - Garis masa pembaikan: - 13 Ogos: Aplikasi Ethereum 1.22.2 menambah pemeriksaan keadaan peringkat aplikasi yang menghentikan laluan penggantian transaksi yang didokumentasikan. - 21 Ogos: Ledger menerbitkan Secure SDK 26.6.1, yang menghalang arahan berselang-seli sebelum kod aplikasi menerimanya. Aplikasi kemudian dibina semula dengan SDK yang telah diperbaiki. - Ledger kini mencadangkan aplikasi Ethereum 1.22.3 atau lebih baru kerana ia termasuk perlindungan SDK yang lebih luas dan membaiki kelemahan paparan transaksi tambahan. OneKey betul bahawa 1.22.3 dilindungi, tetapi pembaikan peringkat aplikasi pertama muncul dalam 1.22.2. Panduan praktikal untuk pengguna dan pembangun: - Ledger melaporkan tiada bukti bahawa penyerang mengeksploitasi isu ini (dikenali sebagai LSB-023) dan tiada kerugian kripto yang dikaitkan secara awam dengan kelemahan spesifik ini. - Pengguna harus membuka Ledger Live, memasang aplikasi peranti terkini, dan memverifikasi versi aplikasi Ethereum pada dompet keras mereka. Memasang kemas kini firmware sahaja tidak menggantikan aplikasi yang dibina dengan SDK yang terjejas — aplikasi juga perlu dikemas kini. - Pembangun aplikasi pihak ketiga harus meninjau pengendalian keadaan mereka dan membina semula aplikasi dengan Secure SDK 26.6.1 atau lebih baru. Ledger menyatakan kelemahan ini diperkenalkan pada Ogos 2025 dan mempengaruhi versi SDK hingga 26.6.0. Konteks lebih luas: - Pengumuman ini mengikuti siri pembaikan dompet keras; contohnya, BitBox baru-baru ini membaiki dua kelemahan yang mempengaruhi pemasangan firmware dan pengendalian alamat bitcoin, tanpa bukti eksploitasi yang disahkan. Intisari: Isu teknikal yang didemonstrasikan oleh OneKey adalah nyata tetapi terhad dalam lingkupnya: ia memerlukan hos yang diretas dan persetujuan pengguna, dan Ledger menyatakan ia telah memperbaiki masalah ini sebelum demo diumumkan secara awam. Pengguna harus mengemas kini aplikasi melalui Ledger Live dan pembangun mesti membina semula dengan SDK yang telah diperbaiki untuk menutup celah risiko.
Perkara Buku Catatan Menyangkal Tuntutan 'Pencurian' OneKey Mengenai Kebocoran Aplikasi Ethereum yang Dibuat Semula
ChainGPTKongsi
Ledger telah menafikan tuntutan OneKey bahawa ia 'dihack' dompet kerasnya selepas syarikat itu mereplikakan satu kelemahan dalam aplikasi ethereum lama. Kelemahan itu, yang ditemui dalam versi aplikasi ethereum 1.22.1, membolehkan data transaksi ditulis semula tanpa pengetahuan pengguna. Ledger memperbaiki isu ini dalam versi 1.22.2 dan kemas kini seterusnya. Syarikat itu berkata kerentanan ini memerlukan hos yang telah disusupi dan tindakan pengguna untuk dieksploitasi, dan tiada serangan yang telah disahkan. Insiden ini menonjolkan berita berterusan mengenai ekosistem ethereum mengenai keselamatan dompet.
Sumber:Tunjukkan artikel asal
Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini.
Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.