ChainCatcher'e göre, açık kaynaklı cüzdan sağlayıcısı OneKey'in güvenlik ekibi, eski Ledger Ethereum uygulamasına yönelik bir zafiyetin kullanılışını laboratuvar ortamında başarıyla yeniden oluşturdu. OneKey'in kurucusu ve CEO'su Wang Yishi, önceki bir zafiyetin düzeltildiği bir açıklığı kullanarak Ledger Ethereum uygulaması 1.22.1 sürümüne “işlem değiştirme saldırısı” gerçekleştirdiklerini belirtti; saldırgan, kullanıcılar legítim işlemleri incelediğinde imzalanmak üzere bekleyen işlemleri üzerine yazabilirdi. Ledger, bu zafiyetin kullanılabilmesi için cihaz ile ana bilgisayar arasındaki iletişimin kontrol edilmesini gerektirdiğini, örneğin kötü amaçlı yazılım, ele geçirilmiş bir cüzdan yazılımı veya kötü amaçlı bir web sayfası aracılığıyla ifade etti. Ledger, 13 Ağustos'ta yayımlanan Ethereum uygulaması 1.22.2 ile uygulama katmanında koruma ekledi ve 21 Ağustos'ta Secure SDK 26.6.1 ile temel sorunu düzeltti. Ledger, bu olayın laboratuvar ortamında yalnızca bir zafiyet yeniden oluşturulması olduğunu ve bu nedenle hiçbir kullanıcının hacklenmediğini vurguladı. Bu güvenlik testi, Coldcard zafiyeti olayından sonra gerçekleşti. Daha önce Coldcard cüzdanı, firmware zafiyeti nedeniyle bazı seed ifadelerinin oluşturulmasında güvenlik sorunları yaşadı; ancak Ledger, kurtarma ifadelerinin cihazın güvenli çipinde yer alan onaylanmış rastgele kaynaktan üretildiği için cihazlarının bu zafiyetten etkilenmediğini belirtti. OneKey'in yeniden oluşturduğu zafiyet, seed ifade üretimiyle ilgili değil, imzalama sürecinde işlemlerin nasıl işlendiğini etkiliyor.
OneKey, Eski Ledger Ethereum Uygulamasında İşlem Değiştirme Saldırısını Yeniden Üretiyor
ChaincatcherPaylaş
OneKey'in güvenlik ekibi, Ledger'in Ethereum uygulaması sürüm 1.22.1 hedef alınarak laboratuvar ortamında bir 'işlem yerine geçirme saldırısını' başarıyla tekrarladı. Bu zafiyet, kullanıcılar legítim işlemlerini incelerken bekleyen işlemleri üzerine yazmayı mümkün kılıyor. Ledger, bu zafiyetin bir malware veya zararlı siteler aracılığıyla cihaz-anakart iletişimini kontrol etmeyi gerektirdiğini açıkladı. Şirket, Ethereum uygulaması sürüm 1.22.2 ve Secure SDK 26.6.1 ile sorunu giderdi. Test, kontrollü bir ortamda sınırlı kaldığı için hiçbir kullanıcı etkilenmedi. Bu olay, Coldcard donanım yazılımı sorunundan sonra gerçekleşti, ancak Ledger cihazlarının etkilenmediğini vurguladı. OneKey'in testi, kurtarma ifadesi üretimiyle ilgili olmayan, imzalama sırasında Ethereum işlem işleme konusundaki bir hata olduğunu ortaya koydu. Bu Ethereum ekosistem haberi, Ethereum haber alanındaki sürekli güvenlik çabalarını vurgulamaktadır.
Kaynak:Orijinalini göster
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir.
Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.