ChainCatcher 消息,開源錢包供應商 OneKey 的安全團隊在實驗室環境中成功複現了針對舊版 Ledger 以太坊應用的漏洞利用。OneKey 創始人兼 CEO 王一石表示,他們透過利用一個此前已修復的漏洞,對 Ledger 以太坊應用 1.22.1 版本執行了「交易替換攻擊」,攻擊者可在用戶審核合法交易時覆蓋等待簽名的交易。Ledger 回應稱,利用該漏洞需要控制設備與主機之間的通信,例如透過惡意軟體、被入侵的錢包軟體或惡意網頁實現。Ledger 已於 8 月 13 日發布的以太坊應用 1.22.2 中增加應用層防護,並於 8 月 21 日在 Secure SDK 26.6.1 中修復底層問題。Ledger 強調,沒有用戶因此遭到黑客攻擊,此次僅為實驗室環境下的漏洞複現。此次安全測試發生在 Coldcard 漏洞事件之後。此前 Coldcard 錢包因固件漏洞導致部分助記詞生成存在安全隱患,但 Ledger 表示其設備未受該漏洞影響,因為恢復短語由設備安全晶片內置的認證隨機源生成。OneKey 複現的漏洞與助記詞生成無關,而是影響簽名過程中交易的處理方式。
OneKey 再現舊版 Ledger 以太坊應用程式之交易替換攻擊
Chaincatcher分享
OneKey 的安全團隊在實驗室環境中成功重現了針對 Ledger 以太坊應用程式 1.22.1 版本的「交易替換攻擊」。此漏洞允許攻擊者在用戶審核合法交易時覆寫待處理的交易。Ledger 澄清,此漏洞需要控制裝置與主機之間的通訊,例如透過惡意軟體或惡意網站。該公司已在以太坊應用程式 1.22.2 版本和 Secure SDK 26.6.1 中修復了此問題。由於測試限於受控環境,因此沒有用戶受到影響。此事件發生在 Coldcard 固件問題之後,但 Ledger 強調其裝置並未受影響。OneKey 的測試突顯了在簽署過程中以太坊交易處理的一個缺陷,與恢復短語生成無關。此則以太坊生態系統新聞凸顯了以太坊新聞領域持續進行的安全努力。
來源:顯示原文
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。
虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款和風險披露 。