ChainCatcher повідомляє, що команда безпеки OneKey, провайдера відкритого програмного забезпечення гаманців, успішно відтворила в лабораторних умовах експлойт вразливості старої версії Ethereum-додатку Ledger. Ван Їши, засновник і генеральний директор OneKey, сказав, що вони використали вразливість, яка вже була виправлена, щоб провести «атаку заміни транзакцій» на Ethereum-додаток Ledger версії 1.22.1: зловмисник може перекрити транзакцію, що очікує підпису, коли користувач перевіряє легітимну транзакцію. Ledger відповів, що для використання цієї вразливості необхідний контроль над зв’язком між пристроєм і хостом, наприклад, за допомогою шкідливого ПЗ, скомпрометованого програмного забезпечення гаманця або зловмисної веб-сторінки. Ledger додав захист на рівні додатку у версії Ethereum-додатку 1.22.2, опублікованій 13 серпня, і виправив базову проблему у Secure SDK 26.6.1 від 21 серпня. Ledger підкреслив, що жоден користувач не був атакований, і це було лише відтворення вразливості в лабораторних умовах. Цей тест безпеки відбувся після події з вразливістю Coldcard. Раніше гаманець Coldcard мав вразливість у прошивці, що призводила до небезпеки при генерації деяких мнемонічних фраз, але Ledger зазначив, що його пристрої не постраждали від цієї вразливості, оскільки відновлювальні фрази генеруються за допомогою сертифікованого вбудованого джерела випадкових чисел у безпечному чипі пристрою. Вразливість, відтворена OneKey, не пов’язана з генерацією мнемонічних фраз, а стосується способу обробки транзакцій під час підпису.
OneKey відтворює атаку заміни транзакцій на старій версії Ethereum-додатку Ledger
ChaincatcherПоділитися
Команда з безпеки OneKey успішно відтворила атаку «заміни транзакції», спрямовану на Ethereum-додаток Ledger версії 1.22.1 у лабораторних умовах. Експлойт дозволяє зловмиснику перезаписувати очікуючі транзакції, коли користувачі перевіряють легітимні. Ledger зазначив, що вразливість вимагає контролю над комунікацією між пристроєм та хостом, наприклад, через шкідливе ПЗ або зловмисні сайти. Компанія виправила цю проблему у Ethereum-додатку версії 1.22.2 та Secure SDK 26.6.1. Жоден користувач не постраждав, оскільки тест проводився в обмеженому середовищі. Цей інцидент відбувся після проблеми з прошивкою Coldcard, хоча Ledger підкреслив, що його пристрої не були вплинуті. Тест OneKey виявив недолік у обробці транзакцій ethereum під час підпису, що не пов’язаний із генерацією recovery phrase. Ця новина про екосистему ethereum підкреслює постійні зусилля з безпеки в просторі новин ethereum.
Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.