OneKey tái tạo cuộc tấn công thay thế giao dịch trên ứng dụng ethereum cũ của Ledger

iconChaincatcher
Chia sẻ
AI summary iconTóm tắt
Đội an ninh của OneKey đã thành công trong việc tái tạo một cuộc tấn công "thay thế giao dịch" nhắm vào ứng dụng ethereum của Ledger phiên bản 1.22.1 trong môi trường phòng thí nghiệm. Lỗ hổng này cho phép kẻ tấn công ghi đè các giao dịch đang chờ xử lý khi người dùng đang xem xét các giao dịch hợp lệ. Ledger làm rõ rằng lỗ hổng này yêu cầu kiểm soát giao tiếp giữa thiết bị và máy chủ, chẳng hạn thông qua phần mềm độc hại hoặc các trang web độc hại. Công ty đã vá lỗ hổng trong ứng dụng ethereum phiên bản 1.22.2 và Secure SDK 26.6.1. Không có người dùng nào bị ảnh hưởng, vì cuộc kiểm tra được giới hạn trong môi trường kiểm soát. Sự việc này xảy ra sau vấn đề về firmware của Coldcard, tuy nhiên Ledger nhấn mạnh rằng các thiết bị của họ không bị ảnh hưởng. Kiểm tra của OneKey làm nổi bật một điểm yếu trong cách xử lý giao dịch ethereum trong quá trình ký, không liên quan đến việc tạo ra cụm từ khôi phục. Tin tức này về hệ sinh thái ethereum nhấn mạnh những nỗ lực an ninh liên tục trong không gian tin tức ethereum.

ChainCatcher tin tức, nhóm an ninh của nhà cung cấp ví mã nguồn mở OneKey đã thành công tái tạo lỗ hổng trong ứng dụng Ethereum phiên bản cũ của Ledger trong môi trường phòng thí nghiệm. Vương Nhất Thạch, người sáng lập và CEO của OneKey, cho biết họ đã thực hiện “cuộc tấn công thay thế giao dịch” đối với ứng dụng Ethereum Ledger phiên bản 1.22.1 bằng cách khai thác một lỗ hổng đã được vá trước đó, cho phép kẻ tấn công ghi đè giao dịch đang chờ ký khi người dùng kiểm tra giao dịch hợp lệ. Ledger phản hồi rằng việc khai thác lỗ hổng này yêu cầu kiểm soát giao tiếp giữa thiết bị và máy chủ, ví dụ thông qua phần mềm độc hại, phần mềm ví bị xâm nhập hoặc trang web độc hại. Ledger đã bổ sung lớp bảo vệ ứng dụng trong phiên bản ứng dụng Ethereum 1.22.2 phát hành ngày 13 tháng 8 và vá vấn đề nền tảng trong Secure SDK 26.6.1 vào ngày 21 tháng 8. Ledger nhấn mạnh rằng không có người dùng nào bị tấn công bởi lỗ hổng này, đây chỉ là việc tái tạo lỗ hổng trong môi trường phòng thí nghiệm. Cuộc kiểm tra an ninh này diễn ra sau sự kiện lỗ hổng của Coldcard. Trước đó, ví Coldcard gặp rủi ro an ninh do lỗ hổng firmware ảnh hưởng đến quá trình tạo từ phục hồi, nhưng Ledger cho biết thiết bị của họ không bị ảnh hưởng bởi lỗ hổng này vì cụm từ khôi phục được tạo bởi nguồn ngẫu nhiên xác thực tích hợp trong chip bảo mật của thiết bị. Lỗ hổng mà OneKey tái tạo không liên quan đến việc tạo từ phục hồi, mà ảnh hưởng đến cách xử lý giao dịch trong quá trình ký.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.