ตามประกาศความปลอดภัยอย่างเป็นทางการของ Ledger (LSB 023) มีช่องโหว่การขัดจังหวะคำสั่งใน Ledger Secure SDK: เฮสต์สามารถส่งคำสั่ง APDU ใหม่ขณะผู้ใช้กำลังตรวจสอบพารามิเตอร์ลายเซ็นบนหน้าจออุปกรณ์ ทำให้เนื้อหาที่ลงลายเซ็นจริงไม่ตรงกับสิ่งที่แสดงบนหน้าจอ ซึ่งสร้างข้อบกพร่องด้านความปลอดภัยแบบ "Time-of-Check to Time-of-Use" (TOCTOU) (CWE-362) ที่เป็นที่รู้จักกันดี ช่องโหว่นี้ถูกเพิ่มเข้ามาในเดือนสิงหาคม 2025 และส่งผลกระทบต่อแอปพลิเคชันที่สร้างขึ้นจาก Ledger Secure SDK เวอร์ชัน v26.6.0 หรือต่ำกว่า แต่เฟิร์มแวร์ของอุปกรณ์เองไม่ได้รับผลกระทบ Ledger ระบุว่าขณะนี้ยังไม่มีหลักฐานใดๆ แสดงว่าช่องโหว่นี้ถูกใช้งานจริง
Ledger เปิดเผยช่องโหว่การแทรกคำสั่ง SDK ได้ดำเนินการแก้ไขเรียบร้อยแล้ว
TechFlowแชร์
Ledger ได้ประกาศช่องโหว่การแทรกคำสั่งใน Secure SDK ซึ่งส่งผลกระทบต่อแอปที่สร้างขึ้นบนเวอร์ชัน v26.6.0 และก่อนหน้า ช่องโหว่นี้อาจทำให้โฮสต์สามารถส่งคำสั่ง APDU ที่ไม่ได้รับอนุญาตระหว่างการยืนยันตัวตนของผู้ใช้ ซึ่งได้รับการแก้ไขก่อนช่วงการทบทวนกฎระเบียบของ CFT ปัญหานี้—จัดอยู่ในหมวด TOCTOU—ไม่ส่งผลกระทบต่อเฟิร์มแวร์ของอุปกรณ์ Ledger ระบุว่าไม่มีหลักฐานการถูกโจมตีในโลกจริง การกระทำอย่างรวดเร็วของบริษัทเกิดขึ้นในขณะที่สินทรัพย์ที่มีความเสี่ยงสูงได้รับความสนใจกลับมาอีกครั้งภายใต้กรอบกฎระเบียบที่เปลี่ยนแปลง
แหล่งที่มา:แสดงต้นฉบับ
คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้
การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา