Ledger розкриває безпекову вразливість, що дозволяє змінювати параметри підпису

iconChainthink
Поділитися
AI summary iconКороткий зміст
Ledger виявив безпековий недолік у блокчейні, який дозволяє хосту вводити APDU-команди до підтвердження на екрані, що призводить до розбіжності між відображеними даними та підписаними параметрами. Проблема полягає у блокчейн-SDK, а не в ОС або прошивці пристрою. Виправлення доступне у SDK v26.6.1. Користувачі повинні оновити додатки через Ledger Live, оскільки оновлення прошивки не вирішить проблему. Сторонні додатки вже були перебудовані з використанням нового SDK.

ChainThink повідомляє, 28 серпня, згідно з офіційним оголошенням, Ledger опублікувала розкриття безпекової вразливості.

Ця вразливість дозволяє хосту вставляти нові APDU-інструкції, перш ніж підтвердження на екрані буде завершено, що призводить до несумісності між відображеним на пристрої вмістом і кінцевими параметрами підпису, через що користувач може підписати змінений шлях, суму або адресу без свідомості.

Проблема стосується рівня застосунку SDK, операційна система та прошивка пристрою не впливаються. Виправлення вже випущено у версії SDK v26.6.1; користувачам потрібно оновити відповідні застосунки через Ledger Live, оновлення прошивки саме по собі не вирішить проблему.

Сторонні розробники вже перебудували додаток на основі нового SDK.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.