ChainCatcher รายงานว่า ทีมความปลอดภัยของผู้ให้บริการกระเป๋าเงินแบบโอเพ่นซอร์ส OneKey ได้สามารถจำลองการโจมตีช่องโหว่ในแอปพลิเคชัน Ethereum รุ่นเก่าของ Ledger ได้สำเร็จในสภาพแวดล้อมห้องปฏิบัติการ วัง อี้ชิ ผู้ก่อตั้งและซีอีโอของ OneKey เปิดเผยว่า พวกเขาใช้ช่องโหว่ที่เคยได้รับการแก้ไขแล้วเพื่อดำเนินการ “การโจมตีแทนที่ธุรกรรม” กับแอปพลิเคชัน Ethereum เวอร์ชัน 1.22.1 ของ Ledger โดยผู้โจมตีสามารถแทนที่ธุรกรรมที่รอการลงนามขณะผู้ใช้ตรวจสอบธุรกรรมที่ถูกต้อง Ledger ตอบกลับว่า การใช้ช่องโหว่นี้ต้องควบคุมการสื่อสารระหว่างอุปกรณ์กับโฮสต์ เช่น ผ่านมัลแวร์ ซอฟต์แวร์กระเป๋าเงินที่ถูกโจมตี หรือเว็บเพจที่เป็นอันตราย Ledger ได้เพิ่มการป้องกันระดับแอปพลิเคชันในเวอร์ชันแอปพลิเคชัน Ethereum 1.22.2 ที่เปิดตัวเมื่อวันที่ 13 สิงหาคม และแก้ไขปัญหาพื้นฐานใน Secure SDK 26.6.1 เมื่อวันที่ 21 สิงหาคม Ledger ยืนยันว่า ไม่มีผู้ใช้รายใดถูกโจมตีจริง และเหตุการณ์นี้เป็นเพียงการจำลองช่องโหว่ในสภาพแวดล้อมห้องปฏิบัติการ การทดสอบความปลอดภัยครั้งนี้เกิดขึ้นหลังจากเหตุการณ์ช่องโหว่ของ Coldcard ก่อนหน้านี้ กระเป๋าเงิน Coldcard มีช่องโหว่ในเฟิร์มแวร์ที่ทำให้การสร้างคำฟื้นฟูบางส่วนมีความเสี่ยง แต่ Ledger ระบุว่า อุปกรณ์ของตนไม่ได้รับผลกระทบจากช่องโหว่นี้ เนื่องจากคำฟื้นฟูถูกสร้างจากแหล่งสุ่มที่ได้รับการรับรองซึ่งฝังอยู่ในชิปความปลอดภัยของอุปกรณ์ ช่องโหว่ที่ OneKey จำลองได้นั้นไม่เกี่ยวข้องกับการสร้างคำฟื้นฟู แต่ส่งผลกระทบต่อวิธีการจัดการธุรกรรมในกระบวนการลงนาม
OneKey จำลองการโจมตีการแทนที่ธุรกรรมบนแอป Ethereum รุ่นเก่าของ Ledger
Chaincatcherแชร์
ทีมด้านความปลอดภัยของ OneKey สามารถจำลองการโจมตีแบบ 'การแทนที่ธุรกรรม' ที่เป้าหมายคือแอป Ethereum เวอร์ชัน 1.22.1 ของ Ledger ในสภาพแวดล้อมห้องปฏิบัติการ การโจมตีนี้อนุญาตให้ผู้โจมตีเขียนทับธุรกรรมที่ยังรอการประมวลผลขณะผู้ใช้กำลังตรวจสอบธุรกรรมที่ถูกต้อง Ledger ชี้แจงว่าช่องโหว่นี้ต้องการการควบคุมการสื่อสารระหว่างอุปกรณ์กับโฮสต์ เช่น ผ่านมัลแวร์หรือเว็บไซต์อันตราย บริษัทได้แก้ไขปัญหานี้ในแอป Ethereum เวอร์ชัน 1.22.2 และ Secure SDK 26.6.1 ไม่มีผู้ใช้รายใดได้รับผลกระทบ เนื่องจากการทดสอบจำกัดอยู่ในสภาพแวดล้อมที่ควบคุมได้ เหตุการณ์นี้เกิดขึ้นหลังจากปัญหาเฟิร์มแวร์ของ Coldcard แม้ว่า Ledger จะเน้นย้ำว่าอุปกรณ์ของพวกเขาไม่ได้รับผลกระทบ การทดสอบของ OneKey ชี้ให้เห็นข้อบกพร่องในการจัดการธุรกรรม Ethereum ระหว่างการลงนาม ซึ่งไม่เกี่ยวข้องกับการสร้างคำฟื้นฟู ข่าวเกี่ยวกับระบบนิเวศ Ethereum นี้เน้นย้ำถึงความพยายามด้านความปลอดภัยที่กำลังดำเนินอยู่ในพื้นที่ข่าว Ethereum
แหล่งที่มา:แสดงต้นฉบับ
คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้
การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา