OneKey воспроизводит атаку замены транзакций на старом приложении Ethereum от Ledger

iconChaincatcher
Поделиться
AI summary iconСводка
Команда безопасности OneKey успешно воспроизвела «атаку замены транзакции», направленную на приложение Ethereum Ledger версии 1.22.1 в лабораторных условиях. Эксплуатация позволяет злоумышленнику перезаписывать ожидающие транзакции, когда пользователи проверяют легитимные. Ledger пояснил, что уязвимость требует контроля над коммуникацией между устройством и хостом, например, через вредоносное ПО или вредоносные сайты. Компания устранила проблему в приложении Ethereum версии 1.22.2 и Secure SDK 26.6.1. Ни один пользователь не пострадал, так как тест проводился в контролируемой среде. Этот инцидент произошел после проблемы с прошивкой Coldcard, однако Ledger подчеркнул, что его устройства не затронуты. Тест OneKey выявил недостаток в обработке транзакций ethereum во время подписи, не связанный с генерацией восстановительной фразы. Эта новость об экосистеме ethereum подчеркивает постоянные усилия по обеспечению безопасности в сфере новостей ethereum.

ChainCatcher сообщает, что команда безопасности от开源-кошелькового провайдера OneKey успешно воспроизвела в лабораторных условиях эксплуатацию уязвимости в старой версии Ethereum-приложения Ledger. Ван Иши, основатель и генеральный директор OneKey, заявил, что они использовали ранее исправленную уязвимость для проведения «атаки замены транзакций» на Ethereum-приложение Ledger версии 1.22.1, позволяя злоумышленнику перезаписать транзакцию, ожидающую подписи, когда пользователь проверяет легитимную транзакцию. Ledger ответил, что для эксплуатации этой уязвимости необходимо контролировать связь между устройством и хостом, например, с помощью вредоносного ПО, скомпрометированного кошелька или вредоносной веб-страницы. Ledger добавил защиту на уровне приложения в Ethereum-приложении 1.22.2, выпущенном 13 августа, и устранил базовую проблему в Secure SDK 26.6.1 от 21 августа. Ledger подчеркнул, что ни один пользователь не подвергся хакерской атаке — это было исключительно воспроизведение уязвимости в лабораторных условиях. Этот тест безопасности прошел после инцидента с уязвимостью Coldcard. Ранее кошелек Coldcard столкнулся с уязвимостью в прошивке, из-за которой часть генерируемых мнемонических фраз была небезопасной, однако Ledger заявил, что его устройства не затронуты этой уязвимостью, поскольку восстановительные фразы генерируются встроенным сертифицированным источником случайных чисел в безопасном чипе устройства. Уязвимость, воспроизведенная OneKey, не связана с генерацией мнемонических фраз, а влияет на обработку транзакций в процессе подписи.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.