OneKey 重現針對過時版 Ledger Ethereum App 的交易攻擊
OneKey 的安全團隊在受控測試環境中,成功重現了針對 Ledger 舊版 Ethereum 應用程式 1.22.1 的交易替換攻擊。OneKey 創辦人兼執行長 Yishi Wang 表示,團隊利用了一項先前已修補的漏洞,該漏洞允許攻擊者在使用者審查交易期間覆寫待處理交易。Ledger 回應確認沒有使用者遭到入侵,並強調這次展示是在實驗室環境中使用舊版應用程式進行的。該漏洞要求攻擊者透過惡意軟體、遭入侵的錢包軟體或惡意網頁,控制裝置與主機之間的通訊。這項安全測試緊接著 7 月的 Coldcard 漏洞利用事件,也突顯硬體錢包的安全協定持續受到審查。 Ledger 確認未影響使用者並詳述修補時間表 Ledger 於週四發布聲明,確認沒有使用者資金因該漏洞而遭到入侵。該公司澄清,這次安全展示是在實驗室中重現舊版 Ethereum 應用程式所存在問題的測試。Ledger 已在 8 月 13 日發布的 Ethereum 應用程式 1.22.2 版中實施應用程式層級的防護措施。該公司隨後在 8 月 21 日發布的 Secure SDK 26.6.1 中修補了底層漏洞。這些修補程式在 OneK
ETH0.97%
Ethan Brooks·08-28 08:38
