硬體錢包大廠Ledger公開一項安全漏洞,指出使用者在裝置畫面上確認的交易參數,可能與最終實際簽署的參數並不相同。
Ledger於27日發布的安全公告中指出,「LSB 023」漏洞可能影響部分建立在「Ledger Secure SDK」之上的應用程式。公告說明,當使用者正在裝置畫面確認交易內容時,若此時又有新的APDU指令被處理,畫面顯示的地址、金額、雜湊值等資訊,就可能與實際被簽署的內容產生落差。
Ledger表示,這並非單一應用程式或裝置作業系統本身的缺陷,而是與各應用程式二進位檔中內建的SDK輸入輸出事件處理流程有關。能夠掌控APDU指令交換的攻擊者,例如惡意錢包應用程式、具備WebHID或WebUSB連線功能的惡意網頁,或是已遭入侵並與裝置連接的電腦,都可能構成利用此漏洞的條件。
Ledger說明,公司已優先強化受影響的應用程式,並於21日推出的「Ledger Secure SDK v26.6.1」版本中,封堵了指令插入的可能性。Ledger提醒使用者透過Ledger Live更新應用程式,並特別強調僅更新裝置韌體,並不保證受影響的應用程式會一併被替換。
留言 0