ChainCatcher сообщает, что команда безопасности от开源-кошелькового провайдера OneKey успешно воспроизвела в лабораторных условиях эксплуатацию уязвимости в старой версии Ethereum-приложения Ledger. Ван Иши, основатель и генеральный директор OneKey, заявил, что они использовали ранее исправленную уязвимость для проведения «атаки замены транзакций» на Ethereum-приложение Ledger версии 1.22.1, позволяя злоумышленнику перезаписать транзакцию, ожидающую подписи, когда пользователь проверяет легитимную транзакцию. Ledger ответил, что для эксплуатации этой уязвимости необходимо контролировать связь между устройством и хостом, например, с помощью вредоносного ПО, скомпрометированного кошелька или вредоносной веб-страницы. Ledger добавил защиту на уровне приложения в Ethereum-приложении 1.22.2, выпущенном 13 августа, и устранил базовую проблему в Secure SDK 26.6.1 от 21 августа. Ledger подчеркнул, что ни один пользователь не подвергся хакерской атаке — это было исключительно воспроизведение уязвимости в лабораторных условиях. Этот тест безопасности прошел после инцидента с уязвимостью Coldcard. Ранее кошелек Coldcard столкнулся с уязвимостью в прошивке, из-за которой часть генерируемых мнемонических фраз была небезопасной, однако Ledger заявил, что его устройства не затронуты этой уязвимостью, поскольку восстановительные фразы генерируются встроенным сертифицированным источником случайных чисел в безопасном чипе устройства. Уязвимость, воспроизведенная OneKey, не связана с генерацией мнемонических фраз, а влияет на обработку транзакций в процессе подписи.
OneKey воспроизводит атаку замены транзакций на старом приложении Ethereum от Ledger
ChaincatcherПоделиться
Команда безопасности OneKey успешно воспроизвела «атаку замены транзакции», направленную на приложение Ethereum Ledger версии 1.22.1 в лабораторных условиях. Эксплуатация позволяет злоумышленнику перезаписывать ожидающие транзакции, когда пользователи проверяют легитимные. Ledger пояснил, что уязвимость требует контроля над коммуникацией между устройством и хостом, например, через вредоносное ПО или вредоносные сайты. Компания устранила проблему в приложении Ethereum версии 1.22.2 и Secure SDK 26.6.1. Ни один пользователь не пострадал, так как тест проводился в контролируемой среде. Этот инцидент произошел после проблемы с прошивкой Coldcard, однако Ledger подчеркнул, что его устройства не затронуты. Тест OneKey выявил недостаток в обработке транзакций ethereum во время подписи, не связанный с генерацией восстановительной фразы. Эта новость об экосистеме ethereum подчеркивает постоянные усилия по обеспечению безопасности в сфере новостей ethereum.
Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.