Logo DropsTab - garis biru yang menggambarkan bentuk tetesan air dengan dekorasi Natal
Kapitalisasi Pasar$2.68 T −1.13%Volume 24j$155.79 B 7.17%BTC$79,398.70 −1.09%ETH$2,506.82 −0.48%S&P 500$7,761.53 0.43%Emas$4,560.29 −0.77%Dominasi BTC59.35%

Pendiri OneKey mengatakan bahwa timnya telah "meretas" Ledger

28 Agt, 2026olehDropsTab
Bergabunglah dengan Sosial Kami

Pendiri OneKey Yishi mengatakan bahwa timnya telah mereproduksi serangan penggantian transaksi di aplikasi Ledger Ethereum App dalam sebuah laboratorium. Intinya: karena adanya kondisi race dalam kode, penyerang dapat mengganti transaksi saat pengguna masih melihat layar. Pengguna melihat dan menyetujui transaksi A, tetapi perangkat justru menandatangani transaksi B yang sama sekali tidak dilihat oleh pengguna.

Bug yang dijelaskan ini sesuai dengan kerentanan yang sudah diungkap secara publik pada 22 Agustus oleh peneliti independen TestMachine, dan Ledger telah menutup kerentanan tersebut dalam versi 1.22.2, bukan 1.22.3 seperti yang disebutkan Yishi.

Ledger sendiri telah mengonfirmasi masalah ini dalam LSB 023: beberapa aplikasi pada Ledger Secure SDK dapat menerima perintah baru selama proses konfirmasi di layar, sehingga parameter yang ditampilkan berbeda dari transaksi yang benar-benar ditandatangani. Masalah ini terletak pada pengelolaan input-output dalam SDK, bukan pada firmware perangkat. Versi SDK 26.6.1 dirilis pada 21 Agustus; pengguna perlu memperbarui aplikasi mereka melalui Ledger Live.

Ledger belum mencatat adanya kasus eksploitasi kerentanan ini di dunia nyata.

Lanjutkan membaca artikel ini di sumber: x.com