BTC $79,746.14 +0.51%
ETH $2,457.60 +0.15%
BNB $767.22 +7.34%
XRP $1.42 +0.99%
SOL $102.88 +1.51%
TRX $0.3331 +1.26%
DOGE $0.0878 +3.50%
ADA $0.2165 +1.61%
BCH $249.75 -0.64%
LINK $11.88 +2.13%
HYPE $85.12 +0.52%
AAVE $130.56 -0.02%
SUI $0.8028 +7.00%
XLM $0.1836 +2.05%
ZEC $1,015.59 +3.14%
BTC $79,746.14 +0.51%
ETH $2,457.60 +0.15%
BNB $767.22 +7.34%
XRP $1.42 +0.99%
SOL $102.88 +1.51%
TRX $0.3331 +1.26%
DOGE $0.0878 +3.50%
ADA $0.2165 +1.61%
BCH $249.75 -0.64%
LINK $11.88 +2.13%
HYPE $85.12 +0.52%
AAVE $130.56 -0.02%
SUI $0.8028 +7.00%
XLM $0.1836 +2.05%
ZEC $1,015.59 +3.14%
first_img

OneKey воспроизвел атаку замены транзакций на старой версии Ledger Ethereum приложения

2026-08-28 16:35:20

Сообщение ChainCatcher, команда безопасности открытого кошелька OneKey успешно воспроизвела уязвимость старой версии приложения Ledger для Ethereum в лабораторных условиях. Основатель и CEO OneKey Ван Иши заявил, что они провели "атаку замены транзакции" на версии 1.22.1 приложения Ledger для Ethereum, используя ранее исправленную уязвимость, позволяя злоумышленнику перезаписывать ожидающие подписи транзакции во время проверки пользователем законной транзакции.

Ledger ответила, что для эксплуатации этой уязвимости необходимо контролировать связь между устройством и хостом, например, с помощью вредоносного ПО, взломанного программного обеспечения для кошельков или вредоносных веб-страниц. Ledger добавила защиту на уровне приложения в версии 1.22.2 приложения для Ethereum, выпущенной 13 августа, и исправила основную проблему в Secure SDK 26.6.1, выпущенном 21 августа. Ledger подчеркивает, что ни один пользователь не пострадал от хакерских атак, это всего лишь воспроизведение уязвимости в лабораторных условиях.

Данное тестирование безопасности произошло после инцидента с уязвимостью Coldcard. Ранее кошелек Coldcard имел уязвимость в прошивке, из-за которой возникали проблемы с безопасностью при генерации некоторых мнемонических фраз, но Ledger заявила, что их устройства не пострадали от этой уязвимости, так как фразы восстановления генерируются с помощью встроенного в устройство сертифицированного источника случайных чисел. Воспроизведенная OneKey уязвимость не связана с генерацией мнемонических фраз, а затрагивает способ обработки транзакций в процессе подписания.

app_icon
ChainCatcher Building the Web3 world with innovations.