lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
ホーム
OPRR
速報
深堀り
イベント
BlockBeats Pro
もっと見る
資金調達情報
特集
オンチェーン生態系
用語
ポッドキャスト
データ
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%

OneKeyセキュリティチームがLedgerの脆弱性を再現し、攻撃を受けたユーザーは承認と実際の実行取引が一致しない状況が発生する可能性がある。

BlockBeats ニュース、8月28日、OneKey セキュリティチーム OneKey Anzen は最近、TestMachine が暴露した Ledger の脆弱性を再現し、Ledger イーサリアムアプリ 1.22.1 バージョンに取引置換の脆弱性が存在することを発見しました。攻撃を受けたユーザーのハードウェア画面には、ユーザーが審査中の A 取引が表示されたままですが、デバイスはユーザーが一度も見たことのない B 取引に署名してしまう可能性があります。


OneKey Anzen は、この問題の本質は取引表示ロジックと基盤となるバッファ間の競合状態であると述べています。攻撃の前提条件は、ホスト側が悪意のある dApp または中間ソフトウェアによって制御されていることです。


8月22日、TestMachine は有名な暗号通貨ウォレット Ledger にセキュリティ上の脆弱性が存在することを指摘しました。Ledger の CTO は翌日、脆弱性の修正は約2週間前にリリース済みであり、アプリを更新すればよいと応じ、コミュニティに「パニックを引き起こさないように」と提案しました。しかし公開情報によると、Ledger GitHub 上の 1.22.2 バージョンの正式タグは8月24日まで登場しませんでした。


本稿執筆時点で、Ledger は公式サイトで最新情報を更新しています。アプリレベルの検証と SDK レイヤーを通じてこの問題を修正し、8月21日に Ledger Secure SDK v26.6.1 をリリースし、関連アプリは再構築・公開済みであると述べています。ユーザーは Ledger Live を通じてアプリを更新する必要があり、デバイスのファームウェアのみを更新しても修正は完了しません。ただし、Ledger は現在、この脆弱性が実際に悪用された証拠はないと述べています。

举报 訂正/通報
訂正/通報
送信
新しいライブラリを追加
自分のみが閲覧可
公開
保存
ライブラリを選択
新しいライブラリを追加
キャンセル
完了