加密貨幣硬體錢包安全團隊OneKey表示,已成功重現「Ledger」硬體錢包的一項簽署漏洞,指出用戶在裝置上核准的交易內容,可能與實際被執行的交易並不一致。
根據「BlockBeats」(動區)27日的報導,OneKey安全團隊重現了Ledger的相關漏洞,並指出遭到攻擊的用戶可能出現「核准內容」與「實際執行交易」不符的情況,等於用戶簽署的內容和裝置畫面顯示的授權並不相同。
Ledger同樣於27日發布安全公告證實,其以太坊(ETH)應用程式在兌換(Swap)流程中存在漏洞,用戶原本核准的付款交易,有可能被替換成代幣核准交易並完成簽署,等同在用戶不知情下授權了不同的操作。Ledger說明,該漏洞已在以太坊應用程式1.22.3版中修復,並提醒用戶除了確認裝置韌體版本外,也應檢查簽署裝置上的以太坊應用程式是否已更新至最新版本,才能避免受到影響。
目前OneKey與Ledger雙方對外說明皆聚焦在漏洞成因與修復進度,尚未有用戶資產受影響的具體案例公布,後續是否有更多錢包廠商受類似問題波及,仍有待觀察。
留言 0