Марс Фінанс повідомляє, що команда безпеки OneKey, провайдера відкритого гаманця, успішно відтворила в лабораторних умовах експлойт вразливості старої версії Ethereum-додатку Ledger. Ван Їши, засновник і генеральний директор OneKey, сказав, що вони використали вразливість, яка вже була виправлена, щоб провести «атаку заміни транзакцій» на Ethereum-додаток Ledger версії 1.22.1: зловмисник може замінити транзакцію, що очікує підпису, коли користувач перевіряє легітимну транзакцію. Ledger відповів, що для використання цієї вразливості необхідно контролювати зв’язок між пристроєм і хостом, наприклад, за допомогою шкідливого ПЗ, скомпрометованого програмного забезпечення гаманця або зловмисної веб-сторінки. Ledger додав захист на рівні додатку у версії Ethereum-додатку 1.22.2, опублікованій 13 серпня, і виправив базову проблему у Secure SDK 26.6.1 21 серпня. Ledger підкреслив, що жоден користувач не був атакований, і це було лише відтворення вразливості в лабораторних умовах. Цей тест безпеки відбувся після інциденту з вразливістю Coldcard. Раніше гаманець Coldcard мав проблему з безпекою через вразливість у прошивці, що призводила до небезпечного генерування деяких мнемонічних фраз, але Ledger зазначив, що його пристрої не постраждали від цієї вразливості, оскільки відновлювальні фрази генеруються за допомогою сертифікованого вбудованого джерела випадкових чисел у безпечному чипі пристрою. Вразливість, відтворена OneKey, не пов’язана з генеруванням мнемонічних фраз, а стосується способу обробки транзакцій під час підпису.
OneKey відтворює атаку заміни транзакцій на Ledger Ethereum App версії 1.22.1
MarsBitПоділитися
Новини про ethereum: команда з безпеки OneKey підтвердила атаку з заміною транзакцій на Ethereum-додатку Ledger версії 1.22.1 у лабораторних умовах. Ця вразливість, яку раніше було виправлено, дозволяє зловмисникам замінювати очікуючі транзакції під час перевірки користувачем. Ledger зазначив, що для експлуатації цієї вразливості потрібен контроль над комунікацією між пристроєм та хостом, наприклад, за допомогою шкідливого ПЗ. Новини на ланцюгу: версія 1.22.2 додала захист на рівні додатку 13 серпня, а глибше виправлення було введено у Secure SDK 26.6.1 21 серпня. Ledger підтвердив, що жоден користувач не постраждав, оскільки тест проводився в лабораторних умовах. Цей тест був проведений після інциденту з прошивкою Coldcard, але Ledger зазначив, що його пристрої не були вплинуті.
Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.