Ledger เปิดเผยช่องโหว่ด้านความปลอดภัยใน Secure SDK

iconKuCoinFlash
แชร์
AI summary iconสรุป
Ledger เปิดเผยการละเมิดความปลอดภัยใน Secure SDK เมื่อวันที่ 28 สิงหาคม 2026 ผ่าน LSB 023 ข่าวเกี่ยวกับช่องโหว่นี้ชี้ให้เห็นถึงข้อบกพร่องที่คำสั่ง APDU อาจถูกเปลี่ยนแปลงระหว่างการยืนยันของผู้ใช้ ทำให้ข้อมูลที่ลงลายเซ็นไม่ตรงกัน Ledger ได้แก้ไขปัญหานี้ด้วยการตรวจสอบระดับแอปพลิเคชัน และเปิดตัว SDK v26.6.1 เมื่อวันที่ 21 สิงหาคม แอปพลิเคชันได้รับการอัปเดตและเผยแพร่แล้ว ผู้ใช้ถูกขอให้อัปเดตผ่าน Ledger Live เพราะการอัปเดตเฟิร์มแวร์เพียงอย่างเดียวไม่เพียงพอ Ledger ระบุว่าไม่มีหลักฐานใดๆ ที่บ่งชี้ว่ามีการใช้ช่องโหว่นี้

BlockBeats รายงาน เมื่อวันที่ 28 สิงหาคม Ledger เปิดเผยรายละเอียดช่องโหว่ด้านความปลอดภัย LSB 023 บนเว็บไซต์อย่างเป็นทางการเมื่อวานนี้ แอปพลิเคชันบางตัวที่สร้างขึ้นจาก Ledger Secure SDK ยังสามารถรับคำสั่ง APDU ใหม่ได้ในระหว่างที่ผู้ใช้ยืนยันบนหน้าจอ ทำให้พารามิเตอร์ที่แสดงบนหน้าจอไม่ตรงกับพารามิเตอร์ที่ใช้ในการลงนามจริง ในกรณีที่ผู้โจมตีควบคุมการสื่อสาร APDU ระหว่างอุปกรณ์กับโฮสต์ ผู้ใช้อาจยืนยันการดำเนินการที่แสดงบนหน้าจอ แต่อุปกรณ์กลับสร้างลายเซ็นสำหรับพารามิเตอร์ที่ต่างออกไป


Ledger ระบุว่าได้แก้ไขปัญหานี้ผ่านการตรวจสอบความสมบูรณ์ระดับแอปพลิเคชันและชุดพัฒนาซอฟต์แวร์ (SDK) และได้เผยแพร่ Ledger Secure SDK v26.6.1 เมื่อวันที่ 21 สิงหาคม แอปพลิเคชันที่เกี่ยวข้องได้รับการสร้างใหม่และเผยแพร่แล้ว ผู้ใช้จำเป็นต้องอัปเดตแอปผ่าน Ledger Live การอัปเดตเฟิร์มแวร์ของอุปกรณ์เพียงอย่างเดียวไม่เพียงพอในการแก้ไขปัญหานี้ อย่างไรก็ตาม Ledger ระบุว่าขณะนี้ยังไม่มีหลักฐานใดที่แสดงว่าช่องโหว่นี้ถูกใช้งานจริง

คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้ การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา