OneKey Anzen Meniru Kerentanan Ledger, Pengguna Mungkin Menghadapi Ketidaksesuaian Persetujuan Transaksi

iconKuCoinFlash
Kongsi
AI summary iconRingkasan
OneKey Anzen mengesahkan laporan berita kerentanan pada 28 Ogos, mengulangi kelemahan dalam aplikasi ethereum Ledger versi 1.22.1. Masalah ini membolehkan transaksi yang ditandatangani berbeza daripada yang dipaparkan pada peranti. CTO Ledger mengatakan pembaikan telah dilaksanakan dua minggu yang lalu, dengan versi 1.22.2 ditandai di GitHub pada 24 Ogos. Ledger telah mengemas kini aplikasi dan SDK-nya, mendesak pengguna untuk mengemas kini melalui Ledger Live. Insiden ini menonjolkan berita berterusan mengenai keselamatan dompet keras.

Mesej BlockBeats, 28 Ogos, pasukan keselamatan OneKey, OneKey Anzen, baru-baru ini mengulangi kelemahan Ledger yang diungkap oleh TestMachine, dan mendapati bahawa aplikasi Ethereum Ledger versi 1.22.1 mempunyai kelemahan penggantian transaksi. Skrin peranti keras pengguna masih menunjukkan transaksi A yang sedang disemak oleh pengguna, tetapi peranti mungkin menandatangani transaksi B yang tidak pernah dilihat oleh pengguna.


OneKey Anzen menyatakan bahawa masalah ini pada dasarnya adalah kondisi perlumbaan antara logik paparan transaksi dan buffer bawah; syarat serangan ialah pihak hos telah dikawal oleh dapp jahat atau perisian perantara.


Pada 22 Ogos, TestMachine menunjukkan kelemahan keselamatan dalam dompet kripto terkenal, Ledger. CTO Ledger merespons esok harinya dengan menyatakan bahawa pembaikan kelemahan tersebut telah dilancarkan kira-kira dua minggu sebelumnya, dan pengguna hanya perlu mengemas kini aplikasi mereka, serta mencadangkan komuniti untuk "tidak mencipta kepanikan". Namun, maklumat awam menunjukkan bahawa label rasmi untuk versi 1.22.2 di GitHub Ledger baru muncul pada 24 Ogos.


Pada masa penulisan, Ledger telah mengemas kini perkembangan terkini di laman web rasminya, menyatakan bahawa masalah tersebut telah diperbaiki melalui pengesahan peringkat aplikasi dan lapisan SDK, dengan menerbitkan Ledger Secure SDK v26.6.1 pada 21 Ogos. Aplikasi yang berkaitan telah dibina semula dan diterbitkan. Pengguna perlu mengemas kini aplikasi melalui Ledger Live; mengemas kini firmware peranti sahaja tidak mencukupi untuk memperbaiki masalah ini. Namun, Ledger menyatakan bahawa pada masa ini tiada bukti yang menunjukkan lubang keamanan ini telah dimanfaatkan secara sebenar.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.