Согласно сообщению Mars Finance, команда безопасности от провайдера открытого кошелька OneKey успешно воспроизвела в лабораторных условиях эксплуатацию уязвимости в старой версии Ethereum-приложения Ledger. Ван Иши, основатель и генеральный директор OneKey, заявил, что они использовали ранее исправленную уязвимость для проведения «атаки замены транзакций» на версию 1.22.1 Ethereum-приложения Ledger, позволяя злоумышленнику перезаписать транзакцию, ожидающую подписи, во время проверки пользователем легитимной транзакции. Ledger ответил, что для эксплуатации этой уязвимости необходимо контролировать связь между устройством и хостом, например, с помощью вредоносного ПО, скомпрометированного программного обеспечения кошелька или вредоносной веб-страницы. Ledger добавил защиту на уровне приложения в Ethereum-приложении 1.22.2, выпущенном 13 августа, и устранил базовую проблему в Secure SDK 26.6.1 от 21 августа. Ledger подчеркнул, что ни один пользователь не подвергся хакерской атаке — это было исключительно воспроизведение уязвимости в лабораторных условиях. Этот тест безопасности произошел после инцидента с уязвимостью Coldcard. Ранее из-за уязвимости прошивки в кошельке Coldcard возникли риски для генерации некоторых мнемонических фраз, однако Ledger заявил, что его устройства не затронуты этой уязвимостью, поскольку восстановительные фразы генерируются встроенным сертифицированным источником случайных чисел в безопасном чипе устройства. Уязвимость, воспроизведенная OneKey, не связана с генерацией мнемонических фраз, а влияет на обработку транзакций в процессе подписи.
OneKey воспроизводит атаку замены транзакций на приложении Ledger для ethereum версии 1.22.1
MarsBitПоделиться
Новости Ethereum: команда безопасности OneKey подтвердила атаку замены транзакций на приложении Ethereum Ledger версии 1.22.1 в лабораторных условиях. Уязвимость, ранее устранённая, позволяет злоумышленникам заменять ожидающие транзакции во время проверки пользователем. Ledger заявил, что для эксплуатации уязвимости требуется контроль над коммуникацией между устройством и хостом, например, через вредоносное ПО. В новостях блокчейна: версия 1.22.2 добавила защиту на уровне приложения 13 августа, а более глубокий исправление было выпущено в Secure SDK 26.6.1 21 августа. Ledger заявил, что ни один пользователь не пострадал, так как тест проводился в лабораторных условиях. Тест последовал за инцидентом с прошивкой Coldcard, но Ledger отметил, что его устройства не были затронуты.
Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.