OneKey Anzen воспроизводит уязвимость Ledger, пользователи могут столкнуться с несоответствием подтверждения транзакции

iconKuCoinFlash
Поделиться
AI summary iconСводка
OneKey Anzen подтвердил отчет о уязвимости 28 августа, воспроизведя ошибку в приложении Ethereum от Ledger версии 1.22.1. Проблема позволяет подписанной транзакции отличаться от той, что отображается на устройстве. CTO Ledger заявил, что исправление было развернуто две недели назад, а версия 1.22.2 была помечена на GitHub 24 августа. Ledger обновил свое приложение и SDK, настоятельно рекомендуя пользователям обновиться через Ledger Live. Инцидент подчеркивает текущие новости о безопасности аппаратных кошельков.

Сообщение BlockBeats, 28 августа: Команда безопасности OneKey, OneKey Anzen, недавно воспроизвела уязвимость Ledger, раскрытую TestMachine, и обнаружила уязвимость подмены транзакций в приложении Ethereum Ledger версии 1.22.1. На аппаратном экране атакуемого пользователя по-прежнему отображается транзакция A, которую он проверяет, однако устройство может подписать транзакцию B, которую пользователь никогда не видел.


OneKey Anzen отметил, что суть проблемы заключается в гонке между логикой отображения транзакций и нижележащим буфером; атака возможна только при условии, что хост-сторона уже скомпрометирована вредоносным dapp или промежуточным программным обеспечением.


22 августа TestMachine указал на уязвимость безопасности в известном криптокошельке Ledger. CTO Ledger ответил на следующий день, заявив, что исправление уязвимости было выпущено около двух недель назад, и пользователи должны просто обновить приложение, призвав сообщество «не создавать панику». Однако открытые данные показывают, что официальная метка версии 1.22.2 на GitHub Ledger появилась только 24 августа.


На момент публикации Ledger обновил последние новости на своем официальном сайте, сообщив, что проблема устранена на уровне приложения и SDK, и 21 августа был выпущен Ledger Secure SDK v26.6.1, после чего соответствующие приложения были пересобраны и опубликованы. Пользователям необходимо обновить приложения через Ledger Live; обновление прошивки устройства само по себе недостаточно для устранения проблемы. Однако Ledger заявляет, что на данный момент нет доказательств того, что эта уязвимость была фактически использована.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.