硬體錢包廠商 Ledger 在「以太坊(Ethereum)App」1.22.3版中,追加修復了2項先前仍然存在的簽署相關「安全漏洞」。先前在網路上瘋傳的「駭客」示範影片,其實只是重現舊版本的漏洞,該問題早在1.22.2版就已修復,這是官方的說法。
根據 Ledger 27日發布的安全公告,以太坊App在處理「明文簽署(clear signing)」時,若一次輸入257筆操作陣列,裝置畫面只會顯示最後1筆操作內容,卻會對整筆交易進行簽署,形成漏洞。這項漏洞影響範圍自以太坊App 1.19.0版一路延伸至1.22.2版,Ledger表示,目前未發現有實際資金遭轉移或用戶受害的案例。
Ledger同日另發布公告指出,「代幣兌換(swap)」流程中的代幣支付路徑雖然會確認交易的地址與數量,卻沒有驗證操作性質,導致原本應執行的支付動作,可能被替換成相同地址、相同數量的「代幣授權(approve)」交易並完成簽署。這項漏洞影響以太坊App 1.20.0版至1.22.2版,修復內容已納入1.22.3版。
加密貨幣媒體 CryptoSlate 於28日報導,Ledger反駁了競爭對手硬體錢包廠商 OneKey 公開發布的示範影片,強調該影片只是鎖定1.22.1版所做的實驗室重現,並非新發現的漏洞。Ledger呼籲用戶透過官方應用程式 Ledger Live,安裝1.22.3版以上的以太坊App,並在裝置上確認App版本是否已更新。
留言 0