Ledger 公開安全漏洞,允許簽名參數被篡改

iconChainthink
分享
AI summary icon精華摘要
Ledger 揭露了一個區塊鏈安全漏洞,該漏洞可能允許主機在螢幕確認前注入 APDU 指令,導致顯示的資料與簽署參數不一致。此問題位於區塊鏈 SDK 中,而非裝置作業系統或固件。SDK v26.6.1 已提供修補程式。使用者必須透過 Ledger Live 更新應用程式,因為固件更新無法解決此問題。第三方應用程式已使用新 SDK 重新建置。

ChainThink 消息,8 月 28 日,據官方公告,Ledger 發布安全漏洞披露。

該漏洞允許主機在螢幕確認尚未完成時插入新的 APDU 指令,導致設備顯示內容與最終簽名參數不同步,用戶可能在不知情的情況下簽署被篡改的路徑、金額或地址。

漏洞屬於應用 SDK 層面,設備作業系統與固件本身不受影響。修復已隨 SDK v26.6.1 版本發布,用戶需透過 Ledger Live 更新相關應用,僅升級固件無法解決。

第三方開發者已基於新 SDK 重新構建應用。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露