เลดเจอร์ปฏิเสธข้อกล่าวอ้างเรื่องการถูกโจมตี ระบุว่า OneKey สามารถจำลองข้อผิดพลาดของแอป Ethereum ที่ได้รับการแก้ไขในห้องปฏิบัติการ

iconChainGPT
แชร์
AI summary iconสรุป
ข่าวระบบนิเวศ Ethereum: Ledger ปฏิเสธข้ออ้างการถูกแฮกหลังจาก OneKey เปิดเผยช่องโหว่การแทนที่ธุรกรรมในการทดสอบในห้องปฏิบัติการโดยใช้เวอร์ชันแอป Ethereum รุ่นเก่า Charles Guillemet หัวหน้าเจ้าหน้าที่เทคโนโลยีของ Ledger ระบุว่าบั๊กดังกล่าวได้รับการแก้ไขในเดือนสิงหาคมและไม่มีผลกระทบในโลกจริง ผู้ใช้ได้รับคำแนะนำให้อัปเดตแอป Ethereum เป็นเวอร์ชัน 1.22.3+ และรักษาความปลอดภัยระบบโฮสต์เพื่อลดความเสี่ยง

ไม่ Ledger ไม่ได้ถูกแฮก — บริษัทระบุว่า ข้อบกพร่องของแอป Ethereum ที่ได้รับการแก้ไขแล้ว ถูกจำลองขึ้นในห้องปฏิบัติการ Ledger ปฏิเสธข้อกล่าวอ้างว่าถูกแฮก หลังจากผู้ผลิตวอลเล็ตคู่แข่ง OneKey แสดงให้เห็นช่องโหว่การแทนที่ธุรกรรมบนแอป Ethereum เวอร์ชันล้าสมัยในสภาพแวดล้อมที่ควบคุมได้ เกิดอะไรขึ้น - ยีชี หวัง ผู้ก่อตั้ง OneKey โพสต์บน X ว่า ทีมความปลอดภัย Anzen ของบริษัทสามารถจำลองข้อบกพร่องแบบ race-condition ในแอป Ethereum เวอร์ชัน 1.22.1 ของ Ledger ได้ เขากล่าวว่า ข้อบกพร่องนี้อนุญาตให้ผู้โจมตีเขียนทับธุรกรรมที่ผู้ใช้กำลังตรวจสอบ: “ผู้โจมตีสามารถเขียนทับธุรกรรมที่รอการลงนามขณะที่ผู้ใช้ยังคงตรวจสอบธุรกรรมที่ถูกต้องอยู่” - ในทางปฏิบัติ สิ่งนี้อาจทำให้ผู้โจมตีที่ควบคุมช่องทางการสื่อสารระหว่างอุปกรณ์ Ledger กับโฮสต์ (ผ่านมัลแวร์ แอปวอลเล็ตที่ถูกโจมตี หรือเว็บไซต์อันตราย) แสดงธุรกรรม Ethereum ที่ถูกต้องบนอุปกรณ์ ในขณะที่แทนที่เนื้อหาจริงด้วยธุรกรรมอีกอันหนึ่งที่เปลี่ยนการส่งเงินไปยังผู้โจมตี การตอบกลับและลำดับเวลาของ Ledger - ชาร์ลส์ กิลเลเมต หัวหน้าเจ้าหน้าที่เทคโนโลยีของ Ledger ปฏิเสธข้อเสนอที่ว่า การจำลองข้อบกพร่องที่แก้ไขแล้วเทียบเท่ากับ “การแฮก Ledger” เขาชี้ให้เห็นว่าข้อบกพร่องนี้ส่งผลต่อเวอร์ชันแอปที่ล้าสมัย และระบุว่าได้รับการแก้ไขก่อนที่ OneKey จะโพสต์ - Ledger ระบุว่าได้เพิ่มมาตรการป้องกันในแอป Ethereum เวอร์ชัน 1.22.2 (เปิดตัววันที่ 13 สิงหาคม) และแก้ไขปัญหาพื้นฐานใน Secure SDK 26.6.1 (เปิดตัววันที่ 21 สิงหาคม) บริษัทได้สร้างแอปใหม่ด้วย SDK ที่แก้ไขแล้ว และแนะนำให้ผู้ใช้ใช้งานแอป Ethereum เวอร์ชัน 1.22.3 หรือใหม่กว่า (ซึ่งยังแก้ไขปัญหาการแสดงธุรกรรมอีกประการหนึ่งด้วย) - Ledger เผยแพร่ประกาศความปลอดภัยเมื่อวันที่ 27 สิงหาคม โดยระบุว่าข้อบกพร่องนี้อาจทำให้อุปกรณ์แสดงธุรกรรมหนึ่งขณะลงนามอีกธุรกรรมหนึ่ง แต่การโจมตีจะต้องอาศัยผู้โจมตีควบคุมการสื่อสารระหว่างอุปกรณ์กับโฮสต์ บริษัทไม่พบหลักฐานการถูกโจมตีในโลกจริง: “ไม่มีผู้ใช้รายใดถูกแฮก ไม่มีการโจมตีในโลกจริง” กิลเลเมตเขียน เหตุใดจึงสำคัญสำหรับฮาร์ดแวร์วอลเล็ต - ทีมความปลอดภัย Donjon ภายในของ Ledger เน้นย้ำว่าความสามารถในการอัปเดตเป็นสิ่งจำเป็น: ซอฟต์แวร์ทุกชนิดอาจมีข้อบกพร่อง และความสามารถในการแก้ไขอุปกรณ์ในสนามเป็นคุณสมบัติด้านความปลอดภัยหลักของฮาร์ดแวร์วอลเล็ต ทีมงานเขียนบน X ว่า อุปกรณ์ที่ไม่สามารถอัปเดตได้ ก็ไม่สามารถแก้ไขได้ - เหตุการณ์นี้ชี้ให้เห็นว่าแม้แต่ฮาร์ดแวร์วอลเล็ตก็ไม่อาจหลีกเลี่ยงข้อบกพร่องของซอฟต์แวร์ได้ — แต่ยังเน้นย้ำถึงประโยชน์ของการดำเนินการแก้ไขและแจกจ่ายอย่างรวดเร็วเมื่อพบปัญหา คำแนะนำเชิงปฏิบัติสำหรับผู้ใช้งาน - Ledger ขอให้ลูกค้า: - ติดตั้งเฟิร์มแวร์และแอปเวอร์ชันล่าสุดผ่าน Ledger Live (แอปและเฟิร์มแวร์อัปเดตแยกจากกัน) - อัปเดตแอป Ethereum เป็นเวอร์ชัน 1.22.3 หรือใหม่กว่า และตรวจสอบเวอร์ชันแอปบนอุปกรณ์ - จำไว้ว่า: ผู้โจมตียังคงจำเป็นต้องเข้าถึงสภาพแวดล้อมโฮสต์ (พีซี มือถือ เบราว์เซอร์) หรือซอฟต์แวร์วอลเล็ตเพื่อใช้ประโยชน์จากข้อบกพร่องประเภทนี้ — การรักษาความปลอดภัยของระบบโฮสต์และติดตั้งการอัปเดตอย่างรวดเร็วจะลดความเสี่ยง บริบท - เหตุการณ์นี้เกิดขึ้นหลังจากการโจมตีครั้งใหญ่เมื่อต้นเดือนสิงหาคม โดยมี Bitcoin มูลค่ามากกว่า $130 ล้านถูกขโมยจากผู้ใช้งานกระเป๋า Coldcard แบบ air-gapped โดยห้องปฏิบัติการ Donjon ของ Ledger มีจุดประสงค์เพื่อทดสอบและเสริมความแข็งแกร่งให้ผลิตภัณฑ์ของ Ledger ก่อนที่ผู้โจมตีจะสามารถทำได้ สรุป: นักวิจัยจำลองข้อบกพร่องการแทนที่ธุรกรรมในเวอร์ชันเก่าของแอป Ethereum ในสภาพแวดล้อมห้องปฏิบัติการ; Ledger ระบุว่าได้แก้ไขข้อบกพร่องนี้ล่วงหน้าหลายสัปดาห์และไม่พบหลักฐานการถูกโจมตีในโลกจริง ผู้ใช้งานควรอัปเดตเฟิร์มแวร์และแอป และรักษาความปลอดภัยของสภาพแวดล้อมโฮสต์

คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้ การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา