区块链文库报道:
OneKey 团队复现 Ledger 旧版以太坊应用漏洞
开源钱包提供商 OneKey 的内部安全团队表示,已在测试环境中成功复现了针对 Ledger 设备上旧版以太坊应用的漏洞利用。
OneKey 创始人兼首席执行官 Yishi Wang 称,他们利用此前已修补的一个漏洞,对 Ledger 以太坊应用 1.22.1 版本实施了“交易替换攻击”。该漏洞允许攻击者在用户仍在审核合法交易时,覆盖待签名的交易。
Ledger 表示,利用该漏洞需要控制设备与主机之间的通信,例如通过恶意软件、受损的钱包软件或恶意网页实现。Ledger 在 8 月 13 日发布的以太坊应用 1.22.2 版本中增加了应用层面的防护措施,随后于 8 月 21 日修复了 Secure SDK 26.6.1 中的底层问题。
“没有 Ledger 用户被黑客攻击。这里描述的是在实验室环境中对旧版以太坊应用漏洞的复现。”Ledger 在周四的 X 帖子中写道。
此次安全测试紧随 7 月的 Coldcard 漏洞利用事件。当时攻击者利用 2021 年 3 月引入的固件漏洞,削弱了部分 Coldcard 钱包的种子随机性,导致生成的私钥易受暴力破解攻击。
Ledger 此前曾表示,其设备不受 Coldcard 漏洞影响,因为恢复短语是通过设备安全芯片内置的经认证随机源生成的。
OneKey 复现的漏洞与种子生成无关,而是影响签名过程中交易处理的方式。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




