Ledger 在病毒式傳播的「駭客攻擊」已修復後,修補了兩個以太坊應用程式的漏洞

iconCryptoSlate
分享
AI summary icon精華摘要
Ledger 發布了以太坊新聞,推出新的以太坊應用程式版本 1.22.3,以修復兩個簽名漏洞 LSB-024 和 LSB-025。此更新是在 OneKey 發布 LSB-023 的病毒式演示後進行的,而該演示使用的是過時的軟體。Ledger 表示並未發生實際攻擊,並敦促用戶透過 Ledger Live 進行更新。這則以太坊生態系統新聞突顯了該領域持續進行的安全改進。

加密貨幣錢包製造商 Ledger 在其上一次安全更新中仍存在兩個簽名漏洞,現再次敦促其 Ethereum 應用程式用戶進行更新。

硬體錢包製造商於 8 月 25 日發布了以太坊應用程式 1.22.3 版本,修復了可能隱藏裝置審查操作或在預期付款位置授權代幣批准的漏洞。

此次更新是在競爭對手錢包製造商 OneKey 重現了另一個以太坊簽名漏洞後進行的。該問題編號為 LSB-023,影響舊版本,允許被入侵的主機交錯指令,使交易參數在顯示後、簽名前發生變化。

Ledger 表示,OneKey 在該公司已於 8 月 13 日發布的以太坊應用程式 1.22.2 版本中修復該漏洞後,仍針對 1.22.1 版本展示了該漏洞。

相關閱讀

Ledger 修復了以太坊應用程式的一個漏洞,該漏洞可能顯示一筆交易但簽署另一筆交易

「沒有任何 Ledger 使用者遭到駭客攻擊,」Ledger 安全團隊 said,並將此示範描述為涉及舊版軟體的實驗室重現。該公司表示,未發現任何在真實環境中被利用的證據。

Ledger 首席技術官 Charles Guillemet做出了同樣的區分,表示重現已修復的漏洞並不構成「黑入 Ledger」

版本 1.22.2 並未修復 Ledger 上所有已知的以太坊應用程式漏洞,相反,兩個獨立的漏洞 LSB-024 和 LSB-025 一直存在,直到 1.22.3 版本發布才得以修復。

仍有兩條額外的簽名路徑處於暴露狀態

LSB-024 影響了以太坊應用程式在清晰簽名期間處理操作陣列的方式。

該應用程式使用 16 位元值讀取操作次數,但將剩餘計數儲存在 8 位元欄位中。在 Ledger 的概念驗證中,包含 257 個操作的陣列使計數器回繞至一,導致裝置僅顯示最後一個操作,儘管其簽名已授權整個批次。

攻擊需要一個被入侵的主機和一個異常龐大的攻擊者控制的操作陣列。Ledger 在一個私有網絡分叉上測試了該情境,並報告無真實用戶損失。

第二個漏洞 LSB-025 影響了 Ledger 交易所應用程式在交換時使用的代幣付款路徑。

Ledger 以太坊應用程式漏洞 LSB-024 和 LSB-025 的比較,包括受影響版本、觸發條件範圍及更新至 1.22.3 版本

Ledger 的應用程式檢查了代幣、數量和目的地,但未驗證所請求的操作實際上是一筆付款。因此,惡意或被入侵的交換提供者可以替換符合相同參數的代幣批准,並在無需額外裝置提示的情況下完成簽署。

該漏洞無法建立無限授權、切換至另一個代幣,或向任意地址授予權限。授權本身也不會轉移資金,必須在後續交易中才能移動已授權的資產。

Ledger 表示,未發現任何證據顯示該交換漏洞被利用。

發行歷史引出另一個問題。Ledger 的記錄顯示,數組計數問題的修復於 5 月 5 日合併,交換驗證修正於 5 月 25 日合併,均早於版本 1.22.2 的發佈數月。其安全公告並未解釋為何這些更改未包含在該更新中。

Ledger 透過強調可更新性作為硬體錢包安全的核心,為其更廣泛的方法辯護。其安全團隊表示,他們透過內部研究和外部漏洞懸賞計劃持續識別漏洞,並透過軟體更新進行修補。

對於用戶而言,這三個漏洞之間的區別至關重要。版本 1.22.2 修復了 OneKey 後來重現的命令交錯漏洞,而版本 1.22.3 則用於修復於 8 月 27 日披露的另外兩個簽名錯誤。

Ledger 建議透過 Ledger Live 安裝 1.22.3 或更高版本的以太坊應用程式,並在裝置上確認版本。僅更新 硬體錢包 固件並不會替換受影響的以太坊應用程式。

文章 Ledger 表示,熱傳的「駭客攻擊」已修復,但仍需修復兩個真實漏洞 最先出現在 CryptoSlate

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露