Telegram (AI) YouTube Facebook X
En
кошелек wallet уязвимость

Ledger закрыл уязвимость с подменой транзакций в Ethereum-приложении 

Команда OneKey Anzen смогла воспроизвести в тестовых условиях атаку подмены транзакции в Ethereum-приложении кошелька Ledger версии 1.22.1.

Согласно описанию ошибки, из-за состояния гонки между логикой отображения транзакции и базовым буфером устройство могло показывать пользователю одну операцию, а подписывать другую.

Команда безопасности кошелька Ledger Donjon подтвердила наличие уязвимости. Проблему уже устранили в патче 1.22.2 от 13 августа.

По словам команды, ни один пользователь не пострадал. В компании заявили, что речь идет об устаревшем релизе приложения, а подтвержденный сценарий оставался лабораторным.

В бюллетене безопасности Ledger говорится, что баг позволял отправить новую APDU-команду, пока пользователь подтверждает предыдущую операцию на экране. В компании рекомендовали обновить ПО и проверить актуальность аппаратной прошивки.

Напомним, 17 августа производитель аппаратных кошельков BitBox выпустил обновление Dixence, которое устранило две серьезные уязвимости в прошивке. Ошибки нашли во время внутренних аудитов с использованием ИИ-моделей.

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Facebook X
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK