OneKey Mereproduksi Serangan Penggantian Transaksi pada Aplikasi Ethereum Ledger Lama

iconChaincatcher
Kongsi
AI summary iconRingkasan
Pasukan keselamatan OneKey berjaya mereproduksi serangan 'penggantian transaksi' yang menargetkan aplikasi ethereum versi 1.22.1 Ledger dalam persekitaran makmal. Eksploit ini membolehkan penyerang menimpa transaksi yang sedang menunggu semasa pengguna mengulas transaksi sah. Ledger menjelaskan bahawa kerentanan ini memerlukan kawalan atas komunikasi peranti-penghala, seperti melalui malware atau laman web jahat. Syarikat tersebut telah membaiki isu ini dalam versi aplikasi ethereum 1.22.2 dan Secure SDK 26.6.1. Tiada pengguna yang terkesan, kerana ujian tersebut terhad kepada persekitaran terkawal. Kejadian ini berlaku selepas isu firmware Coldcard, walaupun Ledger menekankan bahawa peranti mereka tidak terjejas. Ujian OneKey menggarisbawahi kelemahan dalam pengendalian transaksi ethereum semasa penandatanganan, yang tidak berkaitan dengan penghasilan frasa pemulihan. Berita ekosistem ethereum ini menekankan usaha keselamatan yang berterusan dalam ruang berita ethereum.

ChainCatcher melaporkan, tim keselamatan dari penyedia dompet sumber terbuka OneKey berjaya mereproduksi eksploitasi terhadap aplikasi Ethereum versi lama Ledger dalam persekitaran makmal. Wang Yishi, pendiri dan CEO OneKey, menyatakan bahawa mereka melaksanakan "serangan penggantian transaksi" terhadap aplikasi Ethereum Ledger versi 1.22.1 dengan memanfaatkan satu kelemahan yang telah diperbaiki sebelumnya, membolehkan penyerang menimpa transaksi yang menunggu tanda tangan semasa pengguna mengesahkan transaksi yang sah. Ledger menanggapi bahawa eksploitasi kelemahan ini memerlukan kawalan atas komunikasi antara peranti dan hos, contohnya melalui perisian jahat, perisian dompet yang disusupi, atau laman web jahat. Ledger telah menambahkan perlindungan lapisan aplikasi dalam aplikasi Ethereum 1.22.2 yang dikeluarkan pada 13 Ogos, serta memperbaiki masalah asas dalam Secure SDK 26.6.1 pada 21 Ogos. Ledger menekankan bahawa tiada pengguna yang diserang, dan ini hanyalah reproduksi kelemahan dalam persekitaran makmal. Ujian keselamatan ini berlaku selepas insiden kelemahan Coldcard. Sebelum ini, dompet Coldcard mengalami kelemahan firmware yang menyebabkan sebahagian penghasilan frasa pulihkan tidak selamat, tetapi Ledger menyatakan peranti mereka tidak terjejas oleh kelemahan tersebut kerana frasa pemulihan dihasilkan oleh sumber rawak tersertifikasi yang terdapat dalam cip keselamatan peranti. Kelemahan yang direproduksi oleh OneKey tidak berkaitan dengan penghasilan frasa pulihkan, tetapi mempengaruhi cara transaksi diproses semasa proses penandatanganan.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.