Ledger odrzuca roszczenia o włamanie po tym, jak OneKey odtworzył błąd
Ledger odrzucił twierdzenia, że został zhakowany, po tym, jak zespół bezpieczeństwa Anzen firmy OneKey odtworzył błąd zastępowania transakcji w przestarzałej wersji aplikacji Ethereum Ledger.
Podsumowanie
- OneKey odtworzył atak zastępowania transakcji przeciwko wersji 1.22.1 aplikacji Ethereum Ledger w testach laboratoryjnych.
- Ledger twierdzi, że aplikacja Ethereum w wersji 1.22.2 dodała zabezpieczenia, zanim OneKey publicznie opisał swoją próbę odtworzenia w Internecie.
- Napastnik musiał mieć kontrolę nad komunikacją między urządzeniem a hostem za pomocą złośliwego oprogramowania, wrogich stron internetowych lub skompromitowanego oprogramowania portfela.
- Zabezpieczona wersja SDK 26.6.1 zablokowała przeplatane polecenia, zanim dotarły one bezpośrednio do poszczególnych aplikacji urządzenia Ledger.
- Ledger nie znalazł dowodów na to, że luka została wykorzystana przeciwko użytkownikom lub spowodowała straty w kryptowalutach.
Założyciel OneKey, Yishi Wang, powiedział 27 sierpnia, że badacze zakończyli atak przeciwko aplikacji Ethereum w wersji 1.22.1 w laboratorium. Ledger potwierdził istnienie podstawowej luki, ale stwierdził, że już załatał dotkniętą aplikację, zanim OneKey opublikował swoją demonstrację.
Błąd Ethereum Ledger naruszył gwarancję zaufanego wyświetlania
Luka dotyczyła komunikacji między urządzeniem Ledger a jego podłączonym hostem. Aplikacje Ledger otrzymują instrukcje zwane poleceniami jednostki danych protokołu aplikacji (APDU) z oprogramowania portfela, stron internetowych lub innych interfejsów.
Dotknięta aplikacja mogła zaakceptować drugie polecenie APDU, podczas gdy użytkownik przeglądał wcześniejszą operację na ekranie urządzenia. Nowe polecenie mogło nadpisać parametry podpisu przechowywane w pamięci współdzielonej, nie aktualizując wyświetlanych informacji.
W takim scenariuszu użytkownik mógł przeglądać transakcję A i zatwierdzić ją, podczas gdy aplikacja generowała podpis obejmujący transakcję B. Urządzenie nie ostrzegałoby użytkownika, że podstawowe informacje uległy zmianie.
Ledger sklasyfikował problem jako warunek wyścigu od momentu sprawdzenia do momentu użycia. Jego komunikat prasowy stwierdził, że luka zniweczyła ochronę zaufanego wyświetlania, którą portfele sprzętowe wykorzystują, aby umożliwić klientom weryfikację kwot, adresów i działań umownych przed podpisaniem.
Problem nie ujawniał fraz seed ani nie wydobywał kluczy prywatnych z elementu zabezpieczającego. Zamiast tego mogło to spowodować, że chroniony klucz podpisywał parametry różne od tych, które były wyświetlane użytkownikowi.
Wykorzystanie wymagało skompromitowanego połączenia
Napastnik musiał mieć kontrolę nad komunikacją między aplikacją Ledger a jej hostem. Ledger wymienił złośliwe oprogramowanie, skompromitowaną aplikację portfela lub wrogą stronę internetową z dostępem WebHID lub WebUSB jako możliwe drogi.
Atak nie mógł być przeprowadzony zdalnie przeciwko odłączonemu urządzeniu. Użytkownik musiał również zatwierdzić transakcję, podczas gdy złośliwe oprogramowanie manipulowało jego oczekującym kontekstem podpisywania.
Ledger stwierdził, że defekt znajdował się w obsłudze wejścia i wyjścia jego Secure SDK, a nie w systemie operacyjnym urządzenia ani w oprogramowaniu układowym. Aplikacje skompilowane z dotkniętymi wersjami SDK polegały na własnych kontrolach stanu, aby odrzucić polecenia przychodzące podczas aktywnego przeglądania.
Oznacza to, że narażenie było specyficzne dla aplikacji. Aplikacja pozostawała chroniona, jeśli każdy punkt wejścia dla asynchronicznych poleceń odpowiednio sprawdzał swój stan, nawet gdy była zbudowana przy użyciu dotkniętego SDK.
Ledger kwestionuje, czy test liczy się jako włamanie
Wang opisał wynik laboratoryjny, mówiąc: "zhakowaliśmy Ledger". Powiedział również, że firma naprawiła problem w aplikacji Ethereum w wersji 1.22.3.
Dyrektor technologiczny Ledger, Charles Guillemet, zakwestionował to określenie. Powiedział, że "odtworzenie już załatanej luki nie jest 'włamaniem do Ledger'" i scharakteryzował pracę OneKey jako ćwiczenie laboratoryjne przeciwko starszej aplikacji.
Historia wersji wspiera bardziej precyzyjny harmonogram. Aplikacja Ethereum w wersji 1.22.2, wydana 13 sierpnia, była pierwszą aktualizacją aplikacji zawierającą kontrole stanu zaprojektowane w celu zatrzymania udokumentowanej ścieżki zastępowania transakcji.
Ledger następnie wydał Secure SDK 26.6.1 21 sierpnia. Ta aktualizacja blokuje przeplatane polecenia, zanim kod aplikacji je otrzyma. Aplikacje zostały następnie odbudowane przy użyciu poprawionego SDK.
Ledger teraz zaleca aplikację Ethereum w wersji 1.22.3 lub nowszej, ponieważ nowsze wydanie zawiera szerszą ochronę SDK i rozwiązuje inny błąd wyświetlania transakcji. OneKey miał więc rację, że 1.22.3 jest chroniona, ale pierwsza poprawka na poziomie aplikacji pojawiła się w 1.22.2.
Jak wcześniej informowało crypto.news, Ledger już wcześniej stwierdził, że jego luka w podpisywaniu Ethereum została naprawiona przed publicznym ujawnieniem.
Cena --
Użytkownicy muszą aktualizować aplikacje za pośrednictwem Ledger Live
Ledger stwierdził, że nie znalazł dowodów na to, że napastnicy wykorzystali LSB 023 przeciwko klientom. Żadne straty w kryptowalutach nie zostały publicznie powiązane z tym konkretnym problemem.
Użytkownicy powinni otworzyć Ledger Live, zainstalować najnowsze aplikacje urządzenia i zweryfikować wersję aplikacji Ethereum na portfelu sprzętowym. Aktualizacja samego oprogramowania układowego nie zastępuje aplikacji zbudowanych przy użyciu dotkniętego SDK.
Deweloperzy zewnętrzni muszą również przejrzeć swoje zarządzanie stanem i odbudować aplikacje z Secure SDK 26.6.1 lub nowszym. Ledger stwierdził, że słabość została wprowadzona w sierpniu 2025 roku i dotyczyła wersji SDK do 26.6.0.
Ujawnienie następuje po innych poprawkach zabezpieczeń portfeli sprzętowych. W związku z tym, BitBox naprawił dwie luki dotyczące instalacji oprogramowania układowego i obsługi adresów Bitcoin, również bez zgłaszania potwierdzonego wykorzystania.
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

HKDAP może przenieść HKD poza płatności do finansów on-chain, mówi badacz HashKey

Circle wyemitowała 5 miliardów USDC w ciągu tygodnia: rynek kryptowalut ponownie czeka na sezon altcoinów

Fundusze kryptowalutowe: 3,2 miliarda $ w tydzień, Bank of America nie widziała tego od października 2025

Co warto zachować: Ruptura na temat pozostałości, rozkładu i dylematu kolekcjonera

Lido DAO przyznaje 60000 dolarów na wsparcie standardów operacyjnych weryfikatorów ValOS

Fundamentalna analiza kryptowalut: jak oceniać aktywa cyfrowe przed zakupem

Strategy kupiło 4.603 BTC za 369,7 miliona dolarów

Charles Schwab rozszerza platformę kryptowalutową poza Bitcoin i Ethereum

BitMine zwiększa posiadanie o 53 501 Ethereum, kupując ETH przez 65 tygodni z rzędu

Zarobek na kryptowalutach zakończył się dla Rosjanki stratą 4,5 mln rubli

Ethereum zatwierdza EIP-8141 dla nowych transakcji w portfelach

Konsolidacja w bok i przewartościowanie stawki: trader ocenił scenariusze ruchu bitcoina i Ethereum

Inwestorzy nadal inwestują w ETF na Ethereum, fundusze bitcoinowe tracą 201,8 mln dolarów

Od Pay do kompleksowego zarządzania aktywami, BiyaPay rozszerza granice globalnych usług finansowych

Arthur Hayes przewiduje wzrost Ethereum, rynek ponownie zwraca uwagę

Scenariusz 6.000 dolarów dla Ethereum, zarejestrowano 824,42 miliona dolarów netto napływu

36-dniowa blokada stakowania kosztuje depozytariuszy Ethereum ponad 350 000 USD dziennie w utraconych nagrodach

Revolut rozpoczyna wdrażanie EURR, gdy EBC szczegółowo opisuje zabezpieczenia prywatności cyfrowego euro

Jak odróżnić pipedoga od jego identycznego klona bytecode

Instrumenty pochodne zaczynają wpływać na rynek spot: Koreańskie prawo do wyceny aktywów odpływa za granicę

Dostawa Ripple Dollar wynosi 2,369 miliarda dolarów, wzrost udziału Ethereum

Tom Lee w najnowszym wywiadzie: Cztery czynniki, które napędzą wzrost ETH w tym roku

Otwarcie rynku azjatyckiego i zmienność kryptowalut: Jak indeks Nikkei 225, KOSPI i handel carry w jenie wpływają na Bitcoin

Fundusze aktywów cyfrowych z rekordowym napływem 3,2 miliarda dolarów

Pierwszy rok regulowanej wymiany kryptowalut w Rosji szacowany na 46,43 miliarda dolarów

ETF-y na rynku spotowym Ethereum w zeszłym tygodniu zyskały 824 miliony dolarów, a ETF Beyleda ETHA z największym napływem 567 milionów dolarów

ETF-y na Ethereum z netto napływem 824 milionów dolarów w zeszłym tygodniu, BlackRock ETHA na czołowej pozycji z netto napływem 567 milionów dolarów

Korea Południowa w czołówce światowej pod względem opodatkowania działalności związanej z kryptowalutami, osiągając około 15 bilionów wonów

Przychody aplikacji Robinhood Chain osiągnęły 1,84 miliona dolarów, a wolumen transakcji DEX osiągnął rekordowy poziom







