OneKey Anzen reproduz vulnerabilidade da Ledger, usuários podem enfrentar aprovação de transação incorreta

iconKuCoinFlash
Compartilhar
AI summary iconResumo
A OneKey Anzen confirmou um relatório de notícias sobre vulnerabilidade em 28 de agosto, reproduzindo uma falha na versão 1.22.1 do aplicativo Ethereum da Ledger. O problema permite que uma transação assinada difira da exibida no dispositivo. O CTO da Ledger afirmou que uma correção foi implementada há duas semanas, com a versão 1.22.2 marcada no GitHub em 24 de agosto. A Ledger atualizou seu aplicativo e SDK, incentivando os usuários a atualizarem por meio do Ledger Live. O incidente destaca notícias contínuas sobre segurança de carteiras de hardware.

Mensagem do BlockBeats, 28 de agosto: A equipe de segurança OneKey, OneKey Anzen, recentemente reproduziu a vulnerabilidade do Ledger divulgada pelo TestMachine e descobriu que a versão 1.22.1 do aplicativo Ethereum do Ledger possui uma vulnerabilidade de substituição de transação. A tela do hardware do usuário ainda exibe a transação A que o usuário está revisando, mas o dispositivo pode assinar a transação B, que o usuário nunca viu.


OneKey Anzen afirmou que o problema é, na essência, uma condição de corrida entre a lógica de exibição de transações e o buffer subjacente; o ataque pressupõe que o lado do host já foi controlado por um dapp malicioso ou software intermediário.


Em 22 de agosto, o TestMachine apontou uma vulnerabilidade de segurança na conhecida carteira criptográfica Ledger. O CTO da Ledger respondeu no dia seguinte, afirmando que a correção da vulnerabilidade já havia sido implementada há cerca de duas semanas e que os usuários apenas precisavam atualizar o aplicativo, sugerindo à comunidade "não criar pânico". No entanto, informações públicas mostram que a marcação oficial da versão 1.22.2 no GitHub da Ledger só apareceu em 24 de agosto.


Até a publicação deste artigo, a Ledger atualizou seu site oficial com as últimas notícias, indicando que o problema foi corrigido por meio da verificação de aplicativo e da camada SDK, com a liberação do Ledger Secure SDK v26.6.1 em 21 de agosto. Os aplicativos relacionados foram reconstruídos e lançados. Os usuários devem atualizar os aplicativos por meio do Ledger Live; atualizar apenas o firmware do dispositivo não é suficiente para corrigir o problema. No entanto, a Ledger afirmou que, até o momento, não há evidências de que essa vulnerabilidade tenha sido explorada.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.