OneKey воспроизвела атаку с подменой транзакции в устаревшем приложении Ledger для Ethereum

Абстракт:OneKey заявила, что провела «атаку с подменой транзакции» против старой версии Ledger, однако провайдер кошелька уже устранил уязвимость в одном из предыдущих обновлений.

Внутренняя команда безопасности поставщика кошелька с открытым исходным кодом OneKey заявила, что успешно воспроизвела эксплойт, нацеленный на устаревшую версию встроенного в устройство приложения Ledger для Ethereum, в тестовой среде.

Основатель и генеральный директор OneKey Иши Ван заявил, что компания провела «атаку с подменой транзакции» против приложения Ledger для Ethereum версии 1.22.1, воспользовавшись ранее устранённой уязвимостью, которая позволяет злоумышленникам перезаписать транзакцию, ожидающую подписи, пока пользователь всё ещё проверяет легитимную транзакцию.

Ledger заявила, что для эксплуатации уязвимости требовался контроль над обменом данными между устройством и хостом — например, через вредоносное ПО, скомпрометированное программное обеспечение кошелька или вредоносную веб-страницу. Ledger добавила защитные меры на уровне приложения в приложении для Ethereum версии 1.22.2, выпущенном 13 августа, а затем устранила первопричину проблемы в Secure SDK 26.6.1 21 августа.

«Ни один пользователь Ledger не стал жертвой взлома. Описанное здесь — лабораторное воспроизведение уязвимости в устаревшей версии приложения для Ethereum», — написала Ledger в опубликованном в четверг постев X.

Проверка безопасности последовала за эксплойтом Coldcard в июле, когда злоумышленники воспользовались ошибкой в прошивке, внесённой в марте 2021 года, которая ослабила случайность сида на некоторых кошельках Coldcard, сделав полученные закрытые ключи уязвимыми для атак методом полного перебора.

Ранее Ledger заявляла, что её устройства не затронуты уязвимостью Coldcard, поскольку фразы восстановления генерируются с использованием сертифицированного источника случайности, встроенного в чип безопасности устройства.

Уязвимость, воспроизведённая OneKey, не связана с генерацией сида и вместо этого влияет на обработку транзакций в процессе подписания.

Отказ от ответственности

Мнения в этой статье отражают только личное мнение автора и не являются советом по инвестированию для этой платформы. Эта платформа не гарантирует точность, полноту и актуальность информации о статье, а также не несет ответственности за любые убытки, вызванные использованием или надежностью информации о статье.
Предыдущая статья

ФК «Челси» получил спонсора из сферы стейблкоинов после предупреждения FCA клубам Великобритании

Следущая статья

Глава БМР: стейблкоины не заслуживают доверия для масштабных платежей