Ledger เปิดเผยช่องโหว่ด้านความปลอดภัยที่อนุญาตให้ดัดแปลงพารามิเตอร์ลายเซ็น

iconChainthink
แชร์
AI summary iconสรุป
เลดเจอร์เปิดเผยช่องโหว่ด้านความปลอดภัยของบล็อกเชนที่อาจทำให้โฮสต์สามารถส่งคำสั่ง APDU ก่อนการยืนยันบนหน้าจอ ทำให้ข้อมูลที่แสดงไม่ตรงกับพารามิเตอร์ที่ลงนาม ปัญหานี้อยู่ที่ SDK ของบล็อกเชน ไม่ใช่ระบบปฏิบัติการหรือเฟิร์มแวร์ของอุปกรณ์ มีการแก้ไขแล้วใน SDK เวอร์ชัน 26.6.1 ผู้ใช้ต้องอัปเดตแอปผ่าน Ledger Live เพราะการอัปเดตเฟิร์มแวร์จะไม่สามารถแก้ปัญหานี้ได้ แอปจากผู้พัฒนาภายนอกได้รับการสร้างใหม่แล้วด้วย SDK เวอร์ชันใหม่

ChainThink รายงานว่า เมื่อวันที่ 28 สิงหาคม ตามประกาศอย่างเป็นทางการ Ledger เปิดเผยช่องโหว่ด้านความปลอดภัย

ช่องโหว่นี้อนุญาตให้โฮสต์แทรกคำสั่ง APDU ใหม่ก่อนที่การยืนยันบนหน้าจอจะเสร็จสิ้น ทำให้ข้อมูลที่แสดงบนอุปกรณ์ไม่ตรงกับพารามิเตอร์ลายเซ็นสุดท้าย ผู้ใช้อาจลงนามในเส้นทาง จำนวนเงิน หรือที่อยู่ที่ถูกดัดแปลงโดยไม่รู้ตัว

ช่องโหว่อยู่ที่ระดับ SDK ของแอปพลิเคชัน ระบบปฏิบัติการและเฟิร์มแวร์ของอุปกรณ์ไม่ได้รับผลกระทบ การแก้ไขได้รับการเผยแพร่พร้อมกับเวอร์ชัน SDK v26.6.1 ผู้ใช้ต้องอัปเดตแอปที่เกี่ยวข้องผ่าน Ledger Live การอัปเกรดเฟิร์มแวร์เพียงอย่างเดียวไม่สามารถแก้ไขได้

นักพัฒนาภายนอกได้สร้างแอปพลิเคชันใหม่โดยใช้ SDK เวอร์ชันใหม่

คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้ การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา