Ledger 錢包被發現存在簽名替換攻擊漏洞

iconBitMedia
分享
AI summary icon精華摘要
AI 與加密貨幣新聞:根據 BitMedia 報導,Ledger 錢包被發現存在簽名替換攻擊的漏洞。此漏洞由基於 AI 的系統檢測到,影響了透明簽名功能。Ledger 在公開前兩週已修復該問題。已更新固件和應用程式的用戶是安全的。TestMachine 研究人員警告,駭客可能在審查期間篡改交易資料。此漏洞影響 Nano X、Nano S Plus、Stax 和 Apex 型號。Ledger 呼籲用戶更新軟體與固件。此漏洞新聞突顯了盲簽的風險,因為智能合約的動作並非總能清晰顯示。截至 8 月 24 日,尚未有確切的盜竊事件報告。

該頂級管理人員表示,Ledger Donjon 團隊利用基於人工智慧的漏洞檢測系統發現了此錯誤。此問題影響了透明簽名功能,該功能應在用戶確認前於螢幕上顯示交易細節——金額、地址和智慧合約操作。

Ledger 在公眾知悉此問題前約兩週已發布修補程式。開發人員表示,使用最新固件和應用程式的用戶已受到保護。截至 8 月 24 日,尚未有與此漏洞相關的盜竊案例得到確認。

TestMachine 的研究人員使用 AI 工具 Azimuth 表示,駭客可能在使用者尚未確認原始交易時,替換交易資料並發送其所需的競爭性指令,導致裝置顯示一筆交易,卻簽署了另一筆。TestMachine 指出,此漏洞影響多款硬體錢包型號,包括 Nano X、Nano S Plus、Stax 和 Apex。

Ledger 本身並未發布有關此漏洞的詳細技術說明及受影響的錢包版本列表。Ledger 的技術總監表示,TestMachine 在公司發布修補程式後才聯繫 Ledger。他稱 TestMachine 對該問題仍具相關性的聲明是「製造恐慌以吸引關注」。反之

TestMachine 的分析師表示,他們已與 Ledger 分享了研究結果,並放棄了獎勵。

Ledger 的代表建議錢包所有者更新 Ledger 錢包軟體、裝置固件以及以太坊上的安裝應用程式。僅更新桌面或行動介面可能不足以解決裝置上過時的應用程式。用戶應直接在裝置的安全螢幕上檢查交易細節。Ledger 專家警告,盲簽(blind signing)可能有風險,因為裝置並非總能以可讀格式顯示智慧合約的每個動作。

此前匿名區塊鏈研究者 ZachXBT 建議 訂閱者不要再使用 Ledger 硬體錢包。區塊鏈偵探擔心過於頻繁的更新會改變介面,並時常破壞裝置的基本功能。


免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露