The Huoxing Finance report states that OneKey’s security team successfully replicated an exploit targeting the older version of the Ledger Ethereum app in a laboratory environment. Wang Yishi, founder and CEO of OneKey, said they executed a “transaction replacement attack” on Ledger Ethereum app version 1.22.1 by exploiting a previously patched vulnerability, allowing attackers to overwrite transactions awaiting signature while users review legitimate transactions. Ledger responded that exploiting this vulnerability requires control over communication between the device and host, such as through malware, compromised wallet software, or malicious websites. Ledger added application-layer protection in the Ethereum app 1.22.2 released on August 13 and fixed the underlying issue in Secure SDK 26.6.1 on August 21. Ledger emphasized that no users have been hacked and this was purely a laboratory-based vulnerability replication. This security test occurred following the Coldcard vulnerability incident. Previously, Coldcard wallets had a firmware vulnerability that posed security risks to some mnemonic generation processes, but Ledger stated its devices were unaffected because recovery phrases are generated by an authenticated random source embedded in the device’s secure chip. The vulnerability replicated by OneKey is unrelated to mnemonic generation and instead affects how transactions are handled during the signing process.
OneKey tái tạo cuộc tấn công thay thế giao dịch trên ứng dụng Ethereum của Ledger phiên bản 1.22.1
MarsBitChia sẻ
Tin tức về Ethereum: Đội ngũ bảo mật của OneKey xác nhận một cuộc tấn công thay thế giao dịch trên ứng dụng Ethereum phiên bản 1.22.1 của Ledger trong thử nghiệm phòng thí nghiệm. Lỗ hổng này, đã được vá trước đó, cho phép kẻ tấn công thay thế các giao dịch đang chờ xử lý trong quá trình người dùng xem xét. Ledger cho biết cuộc khai thác này cần kiểm soát giao tiếp giữa thiết bị và máy chủ, chẳng hạn thông qua phần mềm độc hại. Tin tức trên chuỗi: Phiên bản 1.22.2 đã thêm bảo vệ ở lớp ứng dụng vào ngày 13 tháng Tám, với bản vá sâu hơn trong Secure SDK 26.6.1 vào ngày 21 tháng Tám. Ledger cho biết không có người dùng nào bị ảnh hưởng, vì cuộc thử nghiệm chỉ diễn ra trong phòng thí nghiệm. Cuộc thử nghiệm này diễn ra sau sự cố phần mềm của Coldcard, nhưng Ledger khẳng định các thiết bị của họ không bị ảnh hưởng.
Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.