Ledger เปิดเผยช่องโหว่การแทรกคำสั่ง SDK ได้ดำเนินการแก้ไขเรียบร้อยแล้ว

iconTechFlow
แชร์
AI summary iconสรุป
Ledger ได้ประกาศช่องโหว่การแทรกคำสั่งใน Secure SDK ซึ่งส่งผลกระทบต่อแอปที่สร้างขึ้นบนเวอร์ชัน v26.6.0 และก่อนหน้า ช่องโหว่นี้อาจทำให้โฮสต์สามารถส่งคำสั่ง APDU ที่ไม่ได้รับอนุญาตระหว่างการยืนยันตัวตนของผู้ใช้ ซึ่งได้รับการแก้ไขก่อนช่วงการทบทวนกฎระเบียบของ CFT ปัญหานี้—จัดอยู่ในหมวด TOCTOU—ไม่ส่งผลกระทบต่อเฟิร์มแวร์ของอุปกรณ์ Ledger ระบุว่าไม่มีหลักฐานการถูกโจมตีในโลกจริง การกระทำอย่างรวดเร็วของบริษัทเกิดขึ้นในขณะที่สินทรัพย์ที่มีความเสี่ยงสูงได้รับความสนใจกลับมาอีกครั้งภายใต้กรอบกฎระเบียบที่เปลี่ยนแปลง

ตามประกาศความปลอดภัยอย่างเป็นทางการของ Ledger (LSB 023) มีช่องโหว่การขัดจังหวะคำสั่งใน Ledger Secure SDK: เฮสต์สามารถส่งคำสั่ง APDU ใหม่ขณะผู้ใช้กำลังตรวจสอบพารามิเตอร์ลายเซ็นบนหน้าจออุปกรณ์ ทำให้เนื้อหาที่ลงลายเซ็นจริงไม่ตรงกับสิ่งที่แสดงบนหน้าจอ ซึ่งสร้างข้อบกพร่องด้านความปลอดภัยแบบ "Time-of-Check to Time-of-Use" (TOCTOU) (CWE-362) ที่เป็นที่รู้จักกันดี ช่องโหว่นี้ถูกเพิ่มเข้ามาในเดือนสิงหาคม 2025 และส่งผลกระทบต่อแอปพลิเคชันที่สร้างขึ้นจาก Ledger Secure SDK เวอร์ชัน v26.6.0 หรือต่ำกว่า แต่เฟิร์มแวร์ของอุปกรณ์เองไม่ได้รับผลกระทบ Ledger ระบุว่าขณะนี้ยังไม่มีหลักฐานใดๆ แสดงว่าช่องโหว่นี้ถูกใช้งานจริง

คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้ การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา