OneKey reproduz ataque de substituição de transação na versão 1.22.1 do aplicativo Ethereum da Ledger

icon MarsBit
Compartilhar
AI summary iconResumo
Notícias sobre Ethereum: A equipe de segurança da OneKey confirmou um ataque de substituição de transação no aplicativo Ethereum da Ledger versão 1.22.1 em um teste de laboratório. A falha, anteriormente corrigida, permite que atacantes substituam transações pendentes durante a revisão do usuário. A Ledger afirmou que a exploração exige controle sobre a comunicação entre o dispositivo e o host, como por meio de malware. Notícias on-chain: A versão 1.22.2 adicionou proteção na camada do aplicativo em 13 de agosto, com uma correção mais profunda no Secure SDK 26.6.1 em 21 de agosto. A Ledger afirmou que nenhum usuário foi afetado, pois o teste foi realizado em laboratório. O teste seguiu um incidente com o firmware da Coldcard, mas a Ledger disse que seus dispositivos não foram afetados.

Mars Finance relata que a equipe de segurança da provedora de carteiras open-source OneKey conseguiu reproduzir com sucesso, em ambiente de laboratório, a exploração de uma vulnerabilidade na versão antiga do aplicativo Ethereum da Ledger. Wang Yishi, fundador e CEO da OneKey, afirmou que eles realizaram um “ataque de substituição de transação” na versão 1.22.1 do aplicativo Ethereum da Ledger, aproveitando uma vulnerabilidade já corrigida anteriormente, permitindo que atacantes substituíssem transações aguardando assinatura enquanto o usuário revisava uma transação legítima. A Ledger respondeu que a exploração dessa vulnerabilidade requer controle sobre a comunicação entre o dispositivo e o host, por meio de malware, software de carteira comprometido ou páginas web maliciosas. A Ledger adicionou proteção na camada de aplicativo na versão 1.22.2 do aplicativo Ethereum, lançada em 13 de agosto, e corrigiu o problema subjacente no Secure SDK 26.6.1 em 21 de agosto. A Ledger enfatizou que nenhum usuário foi atacado e que este foi apenas um teste de reprodução em ambiente de laboratório. Este teste de segurança ocorreu após o incidente da vulnerabilidade do Coldcard. Anteriormente, a carteira Coldcard apresentou riscos de segurança na geração de algumas frases de recuperação devido a uma vulnerabilidade no firmware, mas a Ledger afirmou que seus dispositivos não foram afetados por essa vulnerabilidade, pois as frases de recuperação são geradas por uma fonte aleatória autenticada integrada ao chip de segurança do dispositivo. A vulnerabilidade reproduzida pela OneKey não está relacionada à geração de frases de recuperação, mas sim ao modo como as transações são processadas durante o processo de assinatura.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.