OneKey a déclaré avoir réussi à reproduire, dans un environnement de laboratoire, une attaque de remplacement de transaction visant une ancienne version de l’application Ethereum de Ledger, en utilisant une faille déjà corrigée pour écraser le contenu de la transaction pendant le processus de signature, alors qu’un utilisateur examinait une transaction légitime. Le problème affectait la version 1.22.1 de l’application Ethereum de Ledger.
Ledger a publié la version 1.22.2 le 13 août avec des protections au niveau de l’application, puis a corrigé le problème sous-jacent dans Secure SDK 26.6.1 le 21 août. Ledger a indiqué qu’aucun utilisateur n’avait été piraté et a souligné que l’incident n’était qu’une reproduction en laboratoire d’une vulnérabilité présente dans une version obsolète. L’entreprise a ajouté que la faille n’était pas liée à la génération de la phrase mnémonique, mais qu’elle affectait plutôt le traitement des transactions pendant la signature.
OneKey reproduit une attaque de substitution de transaction de Ledger sur une ancienne version de l’application Ethereum
Avertissement : Le contenu proposé sur Phemex News est à titre informatif uniquement. Nous ne garantissons pas la qualité, l'exactitude ou l'exhaustivité des informations provenant d'articles tiers. Ce contenu ne constitue pas un conseil financier ou d'investissement. Nous vous recommandons vivement d'effectuer vos propres recherches et de consulter un conseiller financier qualifié avant toute décision d'investissement.
