Ledger tiết lộ chi tiết lỗ hổng: tham số hiển thị trên màn hình có thể không nhất quán với tham số ký cuối cùng
Tin tức từ ChainCatcher, Ledger đã công bố chi tiết lỗ hổng bảo mật LSB 023 trên trang web chính thức vào ngày hôm qua. Một số ứng dụng được xây dựng dựa trên Ledger Secure SDK vẫn có thể nhận được các lệnh APDU mới trong quá trình người dùng xác nhận trên màn hình, dẫn đến việc các tham số hiển thị trên màn hình không khớp với tham số ký cuối cùng.
Trong trường hợp kẻ tấn công kiểm soát giao tiếp APDU giữa thiết bị và máy chủ, sau khi người dùng xác nhận thao tác hiển thị trên màn hình, thiết bị có thể tạo ra chữ ký với các tham số khác nhau. Ledger cho biết đã khắc phục vấn đề này thông qua kiểm tra cấp ứng dụng và lớp SDK, và đã phát hành Ledger Secure SDK v26.6.1 vào ngày 21 tháng 8, các ứng dụng liên quan đã được xây dựng lại và phát hành. Người dùng cần cập nhật ứng dụng qua Ledger Live, chỉ cập nhật firmware của thiết bị là không đủ để hoàn tất việc sửa chữa. Tuy nhiên, Ledger cho biết hiện tại không có bằng chứng nào cho thấy lỗ hổng này đã bị khai thác thực tế.






