OneKey tái hiện cuộc tấn công thay thế giao dịch nhằm vào ứng dụng Ethereum lỗi thời của Ledger

Lời nói đầu:OneKey cho biết họ đã thực hiện một “cuộc tấn công thay thế giao dịch” nhằm vào phiên bản cũ của Ledger, nhưng nhà cung cấp ví đã khắc phục lỗ hổng trong một bản nâng cấp trước đó.

Đội ngũ bảo mật nội bộ của nhà cung cấp ví mã nguồn mở OneKey cho biết họ đã tái hiện thành công một vụ khai thác nhằm vào phiên bản lỗi thời của ứng dụng Ethereum trên thiết bị Ledger trong môi trường thử nghiệm.

Nhà sáng lập kiêm CEO OneKey Yishi Wang cho biết họ đã thực hiện một “cuộc tấn công thay thế giao dịch” nhằm vào ứng dụng Ethereum 1.22.1 của Ledger bằng cách khai thác một lỗ hổng từng được vá, cho phép kẻ tấn công ghi đè giao dịch đang chờ được ký trong khi người dùng vẫn đang xem xét giao dịch hợp lệ.

Ledger cho biết việc khai thác lỗ hổng này đòi hỏi quyền kiểm soát liên lạc giữa thiết bị và máy tính chủ, chẳng hạn thông qua phần mềm độc hại, phần mềm ví bị xâm nhập hoặc một trang web độc hại. Ledger đã bổ sung các biện pháp bảo vệ ở cấp ứng dụng trong ứng dụng Ethereum 1.22.2, phát hành ngày 13 tháng 8, trước khi khắc phục vấn đề nền tảng trong Secure SDK 26.6.1 vào ngày 21 tháng 8.

“Không người dùng Ledger nào bị hack. Những gì được mô tả ở đây là việc tái hiện trong phòng thí nghiệm một lỗ hổng trong phiên bản lỗi thời của ứng dụng Ethereum,” Ledger viết trong một bài đăng trên X hôm thứ Năm bài đăng.

Cuộc kiểm tra bảo mật diễn ra sau vụ khai thác Coldcard hồi tháng 7, khi những kẻ tấn công khai thác một lỗi firmware được đưa vào từ tháng 3 năm 2021, làm suy yếu tính ngẫu nhiên của seed trên một số ví Coldcard và khiến các khóa riêng tư tạo ra sau đó dễ bị tấn công vét cạn.

Trước đó, Ledger cho biết các thiết bị của họ không bị ảnh hưởng bởi lỗ hổng Coldcard vì cụm từ khôi phục được tạo bằng nguồn ngẫu nhiên đã được chứng nhận, tích hợp trong chip bảo mật của thiết bị.

Lỗ hổng được OneKey tái hiện không liên quan đến việc tạo seed mà ảnh hưởng đến cách các giao dịch được xử lý trong quá trình ký.

Miễn trừ trách nhiệm

Các ý kiến ​​trong bài viết này chỉ thể hiện quan điểm cá nhân của tác giả và không phải lời khuyên đầu tư. Thông tin trong bài viết mang tính tham khảo và không đảm bảo tính chính xác tuyệt đối. Nền tảng không chịu trách nhiệm cho bất kỳ quyết định đầu tư nào được đưa ra dựa trên nội dung này.
Bài viết trước

Top 10 cổ phiếu S&P 500 trong thập kỷ qua có chung một chủ đề rõ ràng

Bài tiếp theo

Thượng viện California thông qua dự luật cấm quan chức công phát hành memecoin