Crypto Prices

OneKey Reproducerer Transaktionsudskiftningsangreb på Forældet Ledger Ethereum-App

august 28, 2026

OneKey Reproducerer Sårbarhed i Ledger-App

OneKey har meddelt, at de har reproduceret et udnyttelse mod en ældre version af Ledger-appen i deres laboratoriemiljø. Dette angreb blev rettet i Ledger Ethereum-app version 1.22.2, og ingen brugerens midler gik tabt.

Detaljer om Angrebet

Det interne sikkerhedsteam hos den open-source wallet-udbyder OneKey har med succes genskabt et angreb, der målrettede en forældet version af Ledgers on-device Ethereum-applikation i et testmiljø. OneKeys grundlægger og CEO, Yishi Wang, forklarede, at de udførte et “transaktionsudskiftningsangreb” mod Ledger Ethereum-app version 1.22.1 ved at udnytte en tidligere rettet sårbarhed.

Denne sårbarhed tillod angribere at overskrive en transaktion, der ventede på at blive underskrevet, mens brugeren stadig gennemgik den legitime transaktion. Ledger har oplyst, at udnyttelse af denne sårbarhed krævede kontrol over kommunikationen mellem enheden og dens vært, hvilket kunne ske gennem malware, kompromitteret wallet-software eller en fjendtlig webside.

Sikkerhedsforanstaltninger

Ledger har tilføjet app-niveau sikkerhedsforanstaltninger med Ethereum-app version 1.22.2, som blev udgivet den 13. august, før de rettede det underliggende problem i Secure SDK version 26.6.1 den 21. august.

“Ingen Ledger-bruger blev hacket. Det, der er beskrevet her, er en laboratoriegenskabelse af en sårbarhed i en forældet version af Ethereum-appen,” skrev Ledger i et indlæg på X torsdag.

Baggrund og Tidligere Sårbarheder

Denne sikkerhedstest følger efter Coldcard-udnyttelsen i juli, hvor angribere udnyttede en firmwarefejl, der blev introduceret i marts 2021, hvilket svækkede frørandomheden på nogle Coldcard-wallets og efterlod de resulterende private nøgler sårbare over for brute-force-angreb.

Ledger har tidligere udtalt, at deres enheder ikke var påvirket af Coldcard-sårbarheden, da gendannelsesfraser genereres ved hjælp af en certificeret kilde til tilfældighed, der er indbygget i enhedens sikkerhedschip. Den sårbarhed, som OneKey reproducerede, er ikke relateret til frøgenerering og påvirker i stedet, hvordan transaktioner håndteres under underskrivningsprocessen.

Seneste fra Blog