
开源钱包提供商 OneKey 的内部安全团队宣布,在测试环境中成功复现了针对旧版 Ledger 设备上以太坊应用的漏洞利用。OneKey 创始人兼首席执行官 Yishi Wang 表示,他们利用此前已修补的漏洞,对 Ledger 以太坊应用 1.22.1 执行了“交易替换攻击”,允许攻击者在用户仍在审查合法交易时覆盖等待签名的交易。
Ledger 回应称,利用该漏洞需要控制设备与主机之间的通信,例如通过恶意软件、受损的钱包软件或恶意网页。Ledger 在 8 月 13 日发布的以太坊应用 1.22.2 中增加了应用级保护,随后在 8 月 21 日通过 Secure SDK 26.6.1 修复了根本问题。
Ledger 在 8 月 28 日的 X 帖子中写道:“没有 Ledger 用户被黑客攻击。这里描述的是对旧版以太坊应用漏洞的实验室复现。”此次安全测试发生在 7 月 Coldcard 漏洞事件之后,当时攻击者利用了 2021 年 3 月引入的固件漏洞,削弱了部分 Coldcard 钱包的种子随机性,导致私钥易受暴力攻击。Ledger 此前表示其设备不受 Coldcard 漏洞影响,因为恢复短语是使用设备安全芯片内置的经过认证的随机源生成的。OneKey 复现的漏洞与种子生成无关,而是影响签名过程中交易的处理方式。
声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/67779.html