Tagságok Tagságok
Kezdőknek
Árfolyamok
Tagságok
Tőzsdék
Shop

A weboldalunk sütiket használ 🍪

Az Ön adatainak védelme fontos a számunkra! Tájékoztatjuk, hogy honlapunk a felhasználói élmény fokozása, a webhelyhasználat megértése és marketing tevékenységeink támogatása érdekében sütiket alkalmazhat. További információ erről az Adatvédelmi Tájékoztatóban.
A Ledger régi Ethereum-appján reprodukáltak egy támadást

A Ledger régi Ethereum-appján reprodukáltak egy támadást

A OneKey tárcacég tesztje szerint a Ledger régi Ethereum-appjában aláírás előtt felülírható a tranzakció. A Ledger nem tud érintett felhasználóról.

Röviden:

  • A felhasználó által ellenőrzött Ethereum-tranzakció aláírás előtt felülírható volt az elavult appban.
  • A támadáshoz az eszköz és a gazdagép közötti kommunikáció ellenőrzésére volt szükség, például kártevővel.
  • A Ledger nem tud érintett felhasználóról; az alaphibát augusztus 21-én javította.
  • A júliusi Coldcard-eset a seedphrase véletlenszerűségét gyengítette, így nem kapcsolódik ehhez az aláírási hibához.

A OneKey biztonsági csapata tesztkörnyezetben hajtotta végre a támadást

A OneKey saját biztonsági csapata tesztkörnyezetben sikeresen reprodukálta a Ledger Ethereum-appjának sebezhetőségét. A nyílt forráskódú tárcaszolgáltató az Ethereum (2 488 dollár) kezelésére szolgáló, eszközön futó alkalmazás 1.22.1-es verzióját vizsgálta.

Yishi Wang, a OneKey alapítója és vezérigazgatója tranzakciócsere-támadásnak nevezte az eljárást. A demonstrációhoz a csapat egy korábban már javított hibát használt ki, vagyis a teszt nem a Ledger szoftverének legfrissebb kiadásán futott.

Hogyan működik a Ledger régi Ethereum-appján reprodukált támadás?

A módszer a tranzakció ellenőrzése és aláírása közötti időablakot használja ki. Amíg a felhasználó a szabályos tranzakció adatait nézi, a támadó átírja az aláírásra váró tranzakciót. Az aláírás így már a kicserélt tartalomra kerülhet.

A támadónak ehhez ellenőriznie kell a Ledger eszköze és a hozzá csatlakozó gazdagép közötti kommunikációt. A Ledger lehetséges eszközként kártevőt, kompromittált tárcaszoftvert és rosszindulatú weboldalt említett.

A Ledger Ethereum-appjának sebezhetőségét két egymást követő frissítés javította

A Ledger két lépésben kezelte a hibát. Az augusztus 13-án kiadott Ethereum-app 1.22.2-es verziója alkalmazásszintű védelmeket kapott, majd az alapproblémát augusztus 21-én javította a Secure SDK 26.6.1-es verziójában.

A vállalat csütörtöki X-bejegyzésében azt közölte, hogy nincs tudomása olyan Ledger-felhasználóról, akinek az eszközét ilyen módon feltörték volna. A bemutatott eljárás egy már elavult alkalmazásverzió ellen végrehajtott biztonsági teszt volt.

A Coldcard júliusi hibája más módon veszélyeztette a privát kulcsokat

A júliusi Coldcard-hiba a seedphrase létrehozását érintette, nem a tranzakciók aláírás közbeni kezelését. Egy 2021 márciusában bekerült firmware-hiba egyes Coldcard tárcáknál gyengítette a seedphrase véletlenszerűségét, így a létrejövő privát kulcsok próbálgatásos támadással sebezhetővé váltak.

A Ledger korábban jelezte, hogy eszközeit ez a Coldcard-sebezhetőség nem érintette. A Ledger tárcái a biztonsági chipbe épített, tanúsított véletlenszám-forrással hozzák létre a helyreállító kifejezéseket.

Hogyan értelmezzük ezt a hírt?

A OneKey demonstrációja kellemetlen emlékeztető arra, hogy a hardvertárca használata mellett is szükség van szoftverfrissítésekre. A támadás ráadásul az egyik legfontosabb biztonsági pillért, az eszköz kijelzőjén ellenőrzött tranzakciót célozza: ha a gazdagépet kártevő vagy kompromittált tárcaszoftver uralja, a felhasználó által jóváhagyott adatok és az aláírt tranzakció eltérhetnek.

Nincs ugyanakkor szó jelenleg igazolt, tömeges Ledger-feltörésről. A teszt az Ethereum-alkalmazás már javított, 1.22.1-es verzióján futott, a Ledger pedig nem tud ilyen módon károsult felhasználóról. A helyes reakció ezért nem a pánik, hanem a tárcaalkalmazások és a hozzájuk kapcsolódó szoftverek naprakészen tartása: a régi verziók használata egy hardvertárcánál is felesleges kockázat.

Mit érdemes még tudni?

Mi az a tranzakciócsere-támadás?

A tranzakciócsere-támadás során a támadó az aláírás előtt lecseréli a felhasználó által ellenőrzött tranzakciót egy másikra. Ha a csere sikerül, a digitális aláírás már a módosított tranzakcióra kerülhet.

Mi az a gazdagép hardvertárca használatakor?

Gazdagépnek azt a számítógépet vagy mobileszközt nevezik, amelyhez a hardvertárca csatlakozik. Ez futtatja a tárcaszoftvert vagy a böngészőt, és ezen keresztül jut el a tranzakció az eszközhöz.

Mi az a Secure SDK?

A Secure SDK olyan szoftverfejlesztői eszközkészlet, amelyet a Ledger eszközein futó alkalmazások használnak. Az ilyen alapszintű komponensek frissítése több alkalmazás biztonságára is hatással lehet.

Mit jelent a seedphrase véletlenszerűsége?

A seedphrase biztonsága azon is múlik, hogy a létrehozásakor használt véletlen adat mennyire kiszámíthatatlan. Ha a véletlenszám-forrás gyenge, a belőle származó privát kulcsokat könnyebb lehet próbálgatással megfejteni.

Források

Kapcsolódó hírek

Hogy mi is az a Cryptofalka Kereskedő Közösség?

Elemzések a jövő pénzéről a Bitcoinról és a többi kriptovalutáról! Havi oktatások, élő streamek, tippek, hírek, közösség! Ha szeretnél hatékonyan bekapcsolódni a digitális valuták világába vagy ha már ismerős a szakma de szeretnéd elmélyíteni a tudásodat és profitálni a digitális pénz forradalmából, akkor nálunk a helyed! Hiszen a Platformról minden információt, tippet és oktatást egy forrásból érhetsz el, méghozzá a szakma legjobbjaitól 2018 óta!

Válassz tagságaink közül

Bitcoin és kriptovaluta árfolyamok

Bitcoin BTC 0.31% $79,606.47
Ethereum ETH 0.26% $2,506.16
BNB BNB -0.09% $706.43
XRP XRP -0.18% $1.42
Solana SOL 1.98% $105.93
Dogecoin DOGE -1.43% $0.08701
Cardano ADA -0.97% $0.2096
Litecoin LTC -1.51% $49.1
További árfolyamok
A CryptoFalka által szolgáltatott információk és elemzések a szerzők magánvéleményét tükrözik, a megjelenő írások nem valósítanak meg a 2007. évi CXXXVIII. törvény (Bszt.) 4. § (2). bek 8. pontja szerinti befektetési elemzést és a 9. pont szerinti befektetési tanácsadást. Bármely befektetési döntés meghozatala során az adott befektetés megfelelőségét csak az adott befektető személyére szabott vizsgálattal lehet megállapítani, melyre a CryptoFalka nem vállalkozik. Az egyes befektetési döntések előtt éppen ezért tájékozódjon részletesen és több forrásból, szükség esetén konzultáljon személyes befektetési tanácsadóval!