OneKey Anzen sao chép lỗ hổng của Ledger, người dùng có thể đối mặt với sự không khớp trong việc xác nhận giao dịch

iconKuCoinFlash
Chia sẻ
AI summary iconTóm tắt
OneKey Anzen đã xác nhận báo cáo tin tức về lỗ hổng vào ngày 28 tháng Tám, tái hiện một lỗi trong ứng dụng ethereum phiên bản 1.22.1 của Ledger. Vấn đề này cho phép giao dịch đã ký khác với giao dịch được hiển thị trên thiết bị. CTO của Ledger cho biết bản vá đã được triển khai cách đây hai tuần, với phiên bản 1.22.2 được gắn thẻ trên GitHub vào ngày 24 tháng Tám. Ledger đã cập nhật ứng dụng và SDK của mình, kêu gọi người dùng cập nhật qua Ledger Live. Sự cố này làm nổi bật các tin tức liên tục về bảo mật ví phần cứng trên chuỗi.

BlockBeats tin tức, ngày 28 tháng 8, nhóm an ninh OneKey Anzen gần đây đã tái hiện lỗ hổng Ledger được tiết lộ bởi TestMachine và phát hiện ứng dụng Ethereum phiên bản 1.22.1 của Ledger có lỗ hổng thay thế giao dịch. Trên màn hình phần cứng của người dùng vẫn hiển thị giao dịch A mà họ đang xác minh, nhưng thiết bị có thể ký giao dịch B mà người dùng chưa từng thấy.


OneKey Anzen cho biết, vấn đề này bản chất là điều kiện cạnh tranh giữa logic hiển thị giao dịch và bộ đệm nền tảng; điều kiện tấn công là máy chủ đã bị dApp độc hại hoặc phần mềm trung gian kiểm soát.


Ngày 22 tháng 8, TestMachine chỉ ra một lỗ hổng bảo mật trong ví tiền điện tử nổi tiếng Ledger. CTO của Ledger đã phản hồi ngày hôm sau rằng bản vá lỗ hổng đã được triển khai cách đây khoảng hai tuần, người dùng chỉ cần cập nhật ứng dụng và khuyến nghị cộng đồng “đừng gây hoang mang”. Tuy nhiên, thông tin công khai cho thấy nhãn chính thức cho phiên bản 1.22.2 trên GitHub của Ledger mới được tạo vào ngày 24 tháng 8.


Tính đến thời điểm bài viết, Ledger đã cập nhật thông tin mới nhất trên trang web chính thức của họ, cho biết đã khắc phục vấn đề thông qua xác thực cấp ứng dụng và lớp SDK, đồng thời phát hành Ledger Secure SDK v26.6.1 vào ngày 21 tháng 8, các ứng dụng liên quan đã được xây dựng lại và phát hành. Người dùng cần cập nhật ứng dụng qua Ledger Live; chỉ cập nhật firmware thiết bị là không đủ để khắc phục hoàn toàn. Tuy nhiên, Ledger cho biết hiện chưa có bằng chứng nào cho thấy lỗ hổng này đã bị khai thác thực tế.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.