Ledger weist Hacking-Behauptungen zurück, nachdem OneKey einen Fehler reproduziert hat
Ledger wies die Behauptungen zurück, dass es gehackt worden sei, nachdem das Anzen-Sicherheitsteam von OneKey einen Transaktionsersatzfehler gegen eine veraltete Version der Ethereum-Anwendung von Ledger reproduzierte.
Zusammenfassung
- OneKey reproduzierte einen Transaktionsersatzangriff gegen die Ledger Ethereum-App Version 1.22.1 in Laborversuchen.
- Ledger sagt, die Ethereum-App 1.22.2 habe Sicherheitsvorkehrungen hinzugefügt, bevor OneKey seinen Reproduktionsversuch öffentlich online beschrieb.
- Ein Angreifer benötigte die Kontrolle über die Kommunikation zwischen Gerät und Host durch Malware, feindliche Webseiten oder kompromittierte Wallet-Software.
- Die sichere SDK-Version 26.6.1 blockierte überlagerte Befehle, bevor sie direkt die einzelnen Ledger-Geräteanwendungen erreichten.
- Ledger fand keine Hinweise darauf, dass die Schwachstelle gegen Benutzer ausgenutzt wurde oder dass es irgendwo zu Verlusten von Kryptowährungen kam.
Der Gründer von OneKey, Yishi Wang, sagte am 27. August, dass die Forscher den Angriff gegen die Ethereum-App 1.22.1 im Labor abgeschlossen hätten. Ledger bestätigte die zugrunde liegende Schwachstelle, sagte jedoch, dass die betroffene Anwendung bereits gepatcht worden sei, bevor OneKey seine Demonstration veröffentlichte.
Ledger Ethereum-Fehler untergräbt die Garantie für vertrauenswürdige Anzeigen
Die Schwachstelle betraf die Kommunikation zwischen einem Ledger-Gerät und seinem verbundenen Host. Ledger-Anwendungen erhalten Anweisungen, die als Application Protocol Data Unit-Befehle oder APDUs bezeichnet werden, von Wallet-Software, Webseiten oder anderen Schnittstellen.
Eine betroffene Anwendung konnte einen zweiten APDU-Befehl akzeptieren, während der Benutzer eine frühere Operation auf dem Bildschirm des Geräts überprüfte. Der neue Befehl konnte die Signierungsparameter, die im gemeinsamen Speicher gespeichert waren, überschreiben, ohne die angezeigten Informationen zu aktualisieren.
In diesem Szenario konnte der Benutzer Transaktion A überprüfen und genehmigen, während die Anwendung eine Signatur für Transaktion B generierte. Das Gerät würde den Benutzer nicht warnen, dass sich die zugrunde liegenden Informationen geändert hatten.
Ledger klassifizierte das Problem als Zeit-zu-Prüfen-zu-Zeit-zu-Nutzen-Rennbedingung. In seinem Bulletin wurde gesagt, dass der Fehler den Schutz der vertrauenswürdigen Anzeige untergrub, den Hardware-Wallets verwenden, um Kunden zu ermöglichen, Beträge, Adressen und Vertragsaktionen vor der Unterzeichnung zu überprüfen.
Das Problem offenbarte keine Seed-Phrasen oder extrahierte private Schlüssel aus dem sicheren Element. Stattdessen konnte es dazu führen, dass der geschützte Schlüssel Parameter signierte, die von denen abwichen, die dem Benutzer angezeigt wurden.
Ausnutzung erforderte eine kompromittierte Verbindung
Ein Angreifer benötigte die Kontrolle über die Kommunikation zwischen der Ledger-Anwendung und ihrem Host. Ledger listete Malware, eine kompromittierte Wallet-Anwendung oder eine feindliche Webseite mit WebHID- oder WebUSB-Zugriff als mögliche Wege auf.
Der Angriff konnte nicht aus der Ferne gegen ein nicht angeschlossenes Gerät durchgeführt werden. Ein Benutzer musste auch die Transaktion genehmigen, während die bösartige Software den ausstehenden Signierungskontext manipulierte.
Ledger sagte, der Defekt befand sich in der Eingabe- und Ausgabeverarbeitung seines Secure SDK, nicht im Betriebssystem oder der Firmware des Geräts. Anwendungen, die mit betroffenen SDK-Versionen kompiliert wurden, waren auf ihre eigenen Statusprüfungen angewiesen, um Befehle abzulehnen, die während einer aktiven Überprüfung eintrafen.
Das bedeutet, dass die Exposition anwendungsspezifisch war. Eine Anwendung blieb geschützt, wenn jeder asynchrone Befehlszugangspunkt seinen Status ordnungsgemäß überprüfte, selbst wenn sie mit dem betroffenen SDK erstellt wurde.
Ledger bestreitet, dass der Test als Hacking zählt
Wang beschrieb das Laborergebnis mit den Worten: "Wir haben Ledger gehackt." Er sagte auch, das Unternehmen habe das Problem in der Ethereum-App 1.22.3 behoben.
Ledger Chief Technology Officer Charles Guillemet widersprach dieser Beschreibung. Er sagte: "Das Reproduzieren eines bereits gepatchten Fehlers ist kein 'Hacking von Ledger'" und charakterisierte die Arbeit von OneKey als Laborübung gegen eine ältere Anwendung.
Die Versionshistorie unterstützt einen genaueren Zeitrahmen. Die Ethereum-App 1.22.2, die am 13. August veröffentlicht wurde, war das erste Anwendungsupdate, das Statusprüfungen enthielt, die den dokumentierten Transaktionsersatzweg stoppen sollten.
Ledger veröffentlichte dann am 21. August das Secure SDK 26.6.1. Dieses Update blockiert überlagerte Befehle, bevor der Anwendungscode sie erhält. Anwendungen wurden anschließend mit dem korrigierten SDK neu erstellt.
Ledger empfiehlt jetzt die Ethereum-App 1.22.3 oder höher, da die neuere Version den umfassenderen SDK-Schutz enthält und einen weiteren Fehler bei der Transaktionsanzeige behebt. OneKey hatte daher recht, dass 1.22.3 geschützt ist, aber die erste anwendungsspezifische Korrektur erschien in 1.22.2.
Wie crypto.news zuvor berichtete, hatte Ledger bereits gesagt, dass seine Ethereum-Signierungsschwachstelle vor der öffentlichen Bekanntgabe behoben wurde.
---Preis
Benutzer müssen Anwendungen über Ledger Live aktualisieren
Ledger sagte, es wurden keine Beweise gefunden, dass Angreifer LSB 023 gegen Kunden ausgenutzt haben. Es wurden keine Verluste von Kryptowährungen öffentlich mit diesem spezifischen Problem in Verbindung gebracht.
Benutzer sollten Ledger Live öffnen, die neuesten Geräteanwendungen installieren und die Version der Ethereum-App auf der Hardware-Wallet überprüfen. Das Aktualisieren der Firmware allein ersetzt keine Anwendungen, die mit einem betroffenen SDK erstellt wurden.
Drittanbieter-Entwickler müssen auch ihre Statusverarbeitung überprüfen und Anwendungen mit Secure SDK 26.6.1 oder höher neu erstellen. Ledger sagte, die Schwäche wurde im August 2025 eingeführt und betraf SDK-Versionen bis 26.6.0.
Die Offenlegung folgt anderen Sicherheitskorrekturen für Hardware-Wallets. In verwandten Berichten hat BitBox zwei Fehler behoben, die die Firmware-Installation und die Handhabung von Bitcoin-Adressen betrafen, ebenfalls ohne bestätigte Ausnutzung zu melden.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.
Das könnte Ihnen auch gefallen

Strategy kauft 4.603 BTC für 369,7 Millionen Dollar

Vorhersagemärkte und politische Machtspiele

HyperLend-Mitgründer erklärt, dass das Unternehmen den Markt nicht verlassen wird und verschiedene Arten von Sicherheiten unterstützen wird

Serenity: Celestial könnte bei unabhängiger Börsennotierung eine Bewertung von 6 bis 10 Milliarden USD erreichen

Wie Bilder Teil der digitalen Wirtschaft werden konnten, es aber nicht wurden

FTX-Vorstand verkauft Anteile an Anthropic, Verbleib unklar

Wahrscheinlichkeit einer Zinserhöhung in den USA erreicht 57 Prozent

Elon Musk bereit, der Ukraine Zugang zu Starlink für Angriffe auf Russland zu gewähren

Trump veröffentlicht AI-Video und behauptet, die Insel Khark zu zerstören, während die US-Streitkräfte tatsächlich die Insel Larak angreifen

Ripple-Anwalt verknüpft den CLARITY Act mit dem Jobwachstum in den USA

Das 25. Wort: Ein geheimer Tresor in Ihrem Ledger-Signer

Wall Street Morgenbericht: Der hawkische Waller unterbricht den Mining-Rausch, Cloud-Riesen profitieren von "AI-Miete", Preiserhöhungen in der Lieferkette kommen

Prognosen zu 'Dollar-Stablecoins' aus Jackson Hole: "Die Dollar-Hegemonie wird stärker werden"

Scott Bessent und Kevin Warsh ordneten die US-Anleihekurve und es gab kein Wutausbruch wegen der bevorstehenden Zinserhöhung

Prognose für den Anstieg des Dollar-Won-Wechselkurses auf 1.380 Won

Solana reduziert die Ausgabe um 18,9 Millionen SOL… BTC-Quantenexperiment auch

„Mit Schulden in Aktien“: Der Leverage-Hype und warum die Wall Street den dramatischen Rückgang des koreanischen Aktienmarktes beobachtet

Wahrscheinlichkeit einer Zinserhöhung im September steigt auf 58%

Prognose für August: 50.000 neue Arbeitsplätze, Arbeitslosenquote bleibt bei 4,1%

US-Finanzministerium kündigt Erweiterung des Rückkaufs von 40 Milliarden Dollar an langfristigen Staatsanleihen an

Peter Schiff behauptet erneut, Bitcoin sei kein Sachwert

Grupo SBF verlängert Vertrag mit Nike bis 2034: Was sich am Risiko ändert

Yili Hua kündigt den Beginn einer neuen Hausse an, On-Chain-Finanzierung bringt Chancen

Kalshi-Urteil gefährdet CFTC-Vorhersageregeln

Wosh deutet an, dass die Fed möglicherweise die Zinsen anhebt und damit die vorherige Logik umkehrt

Beliebte Bitcoin-Wallets riskieren den Verlust der Unterstützung für neue Hardware-Geräte, da kritische Sicherheitsbrücke keine neuen Geräte mehr akzeptiert

Waller: Stablecoins schaffen Dollar-Vermittlungswege

Gawkowski kündigt neues Gesetzesprojekt zu Krypto-Assets an

El Salvador Bitcoin-Strand verliert an Beliebtheit! Restaurant erhält im ganzen Monat nur 1 BTC, Rückkehr zu traditionellen Kreditkartenzahlungen







