Crypto Prices

OneKey toistaa transaktioiden korvausiskun vanhentuneessa Ledger Ethereum -sovelluksessa

28 elokuun, 2026

OneKey toistaa Ledgerin haavoittuvuuden

OneKey on ilmoittanut onnistuneensa toistamaan hyökkäyksen vanhemmasta Ledger-sovelluksesta laboratoriotilassaan. Ledger korjasi tämän haavoittuvuuden Ethereum-sovelluksessa versiolla 1.22.2, eikä käyttäjien varoja menetetty.

Hyökkäyksen yksityiskohdat

Avoimen lähdekoodin lompakkotoimittaja OneKeyn sisäinen turvallisuustiimi kertoi, että he pystyivät toistamaan hyökkäyksen, joka kohdistui vanhentuneeseen versioon Ledgerin laitteessa toimivasta Ethereum-sovelluksesta testausympäristössä. OneKeyn perustaja ja toimitusjohtaja Yishi Wang totesi, että he suorittivat ”transaktioiden korvausiskun” Ledger Ethereum -sovellusta versiolla 1.22.1 vastaan hyödyntäen aiemmin korjattua haavoittuvuutta.

Haavoittuvuuden vaikutukset

Tämä haavoittuvuus mahdollistaa hyökkääjien ylikirjoittaa allekirjoitettavaksi odottavan transaktion, kun käyttäjä vielä tarkistaa laillista transaktiota. Ledgerin mukaan haavoittuvuuden hyödyntäminen vaati hallintaa laitteeseen ja sen isäntään välisessä viestinnässä, esimerkiksi haittaohjelmien, vaarantuneen lompakkosovelluksen tai vihamielisen verkkosivun kautta.

Korjaukset ja turvallisuustoimenpiteet

Ledger lisäsi sovellustason suojaustoimenpiteitä Ethereum-sovellukseen versiolla 1.22.2, joka julkaistiin 13. elokuuta, ja korjasi taustalla olevan ongelman Secure SDK:ssä versiolla 26.6.1 21. elokuuta.

”Yhtään Ledger-käyttäjää ei hakkeroitu. Tässä kuvattu on laboratoriotoisto haavoittuvuudesta vanhentuneessa Ethereum-sovelluksessa,” Ledger kirjoitti torstaina X:ssä.

Vertailu Coldcard-hyökkäykseen

Tämä turvallisuustesti seuraa Coldcard-hyökkäystä heinäkuussa, jolloin hyökkääjät hyödyntivät laiteohjelmistovirhettä, joka esiteltiin maaliskuussa 2021 ja joka heikensi siemenen satunnaisuutta joissakin Coldcard-lompakoissa, jättäen tuloksena syntyneet yksityiset avaimet alttiiksi brutaaliin hyökkäykseen. Ledger oli aiemmin ilmoittanut, että sen laitteet eivät olleet alttiita Coldcard-haavoittuvuudelle, koska palautuslausekkeet luodaan käyttämällä laitteeseen rakennettua sertifioitua satunnaislähdettä.

OneKeyn toistama haavoittuvuus ei liity siemenen generointiin, vaan vaikuttaa siihen, miten transaktioita käsitellään allekirjoitusprosessin aikana.

Uusimmat käyttäjältä Blog

CLARITY-laki: SEC:n ja CFTC:n roolit sekä toiminnalliset aukot

CLARITY-laki ja sen sääntelykehys CLARITY-laki luo sääntelykehyksen digitaalisille omaisuuserille ja jakaa vastuut Commodity Futures Trading Commissionin (CFTC) ja Securities and Exchange Commissionin (SEC) välillä. Sen säännökset käsittelevät rekisteröintiä, valvontaa, asiakirjahallintoa ja säilytystä

StarkWare Quantum Bitcoin -transaktio testattu pääverkossa

StarkWare ja kvanttivastustava Bitcoin-transaktio StarkWare on ilmoittanut, että tutkija Avihu Levy on testannut kokeellista kvanttivastustavaa Bitcoin-transaktiota pääverkossa. Raporttien mukaan transaktio käytti 10 000 satoshin tulosta lohkossa 964 199 ilman, että se muutti

Puolan olympiakomitean puheenjohtaja pidätetty kryptovaluuttahuijauksen tutkinnassa

Puolan olympiakomitean presidentin pidätys Puolan olympiakomitean presidentti Radosław Piesiewicz on pidätetty osana rikostutkintaa, joka liittyy kryptovaluuttapalvelu Zondacrypton romahdukseen. Piesiewicz on pidätetty kasvavan rikostutkinnan yhteydessä Zondacryptoon, romahdettuun kryptovaluuttayritykseen, joka toimi aiemmin Puolan olympiajoukkueen