Ledger tiết lộ lỗ hổng bảo mật cho phép thay đổi tham số chữ ký

iconChainthink
Chia sẻ
AI summary iconTóm tắt
Ledger đã tiết lộ một lỗ hổng bảo mật blockchain cho phép máy chủ chèn các lệnh APDU trước khi xác nhận trên màn hình, gây ra sự không khớp giữa dữ liệu hiển thị và các tham số đã ký. Vấn đề nằm ở blockchain SDK, không phải hệ điều hành hoặc firmware của thiết bị. Một bản sửa lỗi đã có sẵn trong SDK v26.6.1. Người dùng phải cập nhật các ứng dụng thông qua Ledger Live, vì các bản cập nhật firmware sẽ không khắc phục được vấn đề này. Các ứng dụng bên thứ ba đã được xây dựng lại bằng SDK mới.

ChainThink thông báo, ngày 28 tháng 8, theo thông báo chính thức, Ledger đã công bố lỗ hổng bảo mật.

Lỗ hổng này cho phép máy chủ chèn lệnh APDU mới khi xác nhận trên màn hình chưa hoàn tất, dẫn đến việc nội dung hiển thị trên thiết bị không đồng bộ với các tham số ký kết cuối cùng, khiến người dùng có thể vô tình ký các đường dẫn, số tiền hoặc địa chỉ đã bị thay đổi.

Lỗ hổng thuộc cấp độ SDK của ứng dụng, hệ điều hành và firmware thiết bị không bị ảnh hưởng. Bản vá đã được phát hành cùng với SDK phiên bản 26.6.1, người dùng cần cập nhật các ứng dụng liên quan thông qua Ledger Live; chỉ nâng cấp firmware không đủ để khắc phục.

Các nhà phát triển bên thứ ba đã xây dựng lại ứng dụng dựa trên SDK mới.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.