OneKey Anzen відтворює вразливість Ledger, користувачі можуть зіткнутися з неспівпадінням схвалення транзакції

iconKuCoinFlash
Поділитися
AI summary iconКороткий зміст
OneKey Anzen підтвердив звіт про вразливість 28 серпня, відтворивши недолік у Ethereum-додатку Ledger версії 1.22.1. Проблема дозволяє підписаній транзакції відрізнятися від тієї, що відображається на пристрої. Головний технічний офіцер Ledger заявив, що виправлення було застосовано два тижні тому, а версія 1.22.2 була позначена на GitHub 24 серпня. Ledger оновив свій додаток і SDK, закликавши користувачів оновити їх через Ledger Live. Цей інцидент підкреслює постійні новини щодо безпеки апаратних гаманців.

BlockBeats: 28 серпня OneKey, безпечна команда OneKey Anzen, відтворила вразливість Ledger, про яку розповів TestMachine, і виявила, що застосунок Ethereum Ledger версії 1.22.1 має вразливість до заміни транзакцій. На екрані апаратного пристрою користувача все ще відображається транзакція A, яку користувач перевіряє, але пристрій може підписати транзакцію B, якої користувач ніколи не бачив.


OneKey Anzen зазначив, що суть проблеми полягає у умові гонки між логікою відображення транзакцій та нижчим рівнем буфера; атака можлива лише за умови, що сторона хоста вже підконтрольна зловмисному dapp або проміжному програмному забезпеченню.


22 серпня TestMachine вказав на безпекову вразливість у відомому криптовалютному гаманці Ledger. CТО Ledger відповів наступного дня, що виправлення вразливості було впроваджено приблизно два тижні тому, достатньо оновити додаток, і закликав спільноту «не викликати паніку». Однак відкриті дані показують, що офіційний тег версії 1.22.2 на GitHub Ledger з’явився лише 24 серпня.


На момент публікації Ledger оновив останні новини на своєму офіційному сайті, повідомивши, що проблема виправлена на рівні додатків та SDK, і 21 серпня було випущено Ledger Secure SDK v26.6.1, після чого відповідні додатки були перебудовані та опубліковані. Користувачам необхідно оновити додатки через Ledger Live; оновлення прошивки пристрою саме по собі не достатнє для виправлення проблеми. Однак Ledger зазначив, що наразі немає доказів того, що ця вразливість була використана на практиці.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.