OneKey创始人:硬件钱包安全不止依赖安全芯片,还需保护“最后一厘米”
相关推荐
OneKey安全团队复现Ledger漏洞,被攻击用户或出现批准与实际执行交易不符情况
火星财经消息,8 月 28 日,OneKey 安全团队 OneKey Anzen 近日针对 TestMachine 爆料的 Ledger 漏洞进行复现,发现 Ledger 以太坊应用 1.22.1 版本存在交易替换漏洞。被攻击用户的硬件屏幕上仍显示用户正在审核的 A 交易,设备却可能签下用户从未看到的 B 交易。 OneKey Anzen 表示,该问题本质是交易显示逻辑与底层缓冲区之间的竞态条件;攻击前提是主机侧已被恶意 dApp 或中间软件控制。 8 月 22 日,TestMachine 指出知名加密钱包 Ledger 存在安全漏洞。Ledger CTO 次日回应称漏洞修复已在约两周前上线,更新应用即可,建议社区「不要制造恐慌」。但公开信息显示,Ledger GitHub 上 1.22.2 版本的正式标签直到 8 月 24 日才出现。 截止发稿,Ledger 在其官网更新最新动态。表示已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已重新构建并发布。用户需通过 Ledger Live 更新应用,仅更新设备固件不足以完成修复。不过,Ledger 称目前没有证据显示该漏洞已被实际利用。
Ledger:暂无迹象表明安全基础设施、系统或服务遭入侵
PANews 10月10日消息,Ledger在X平台发文表示,根据目前可获得的信息,认为被盗资金仅限于通过东南亚地区名为 CryptoBilis 的经销商销售的设备,没有迹象表明 Ledger 的安全基础设施、系统或服务已被入侵,同时非常重视安全报告,团队正在积极调查具体问题,如需帮助或有疑问,应通过官方渠道联系 Ledger 客户支持。
Ledger安全事件波及某沉睡钱包导致损失59枚ETH
PANews 10月10日消息,据Lookonchain监测,一名用户此前长期未动用的钱包在更换新钱包后因Ledger安全事件攻击损失59枚ETH,价值约14.68万美元。 据悉,该旧钱包已安全存放超过8年,曾超过4年处于非活跃状态。一个月前,该用户将资产转移至新钱包后,攻击者随后窃取了其中全部ETH。
Tangem联创: Ledger安全事件再次印证"复杂性扩大攻击面"这一安全工程原则
PANews 10月10日消息,Tangem 联合创始人 Andrey Lazutkin 在 X 发帖,近期 Ledger 安全事件再次印证"复杂性扩大攻击面"这一安全工程原则。他指出,屏幕、按钮、电池、固件等每一个额外组件、软件层和用户交互都会引入新的潜在故障点与漏洞,增加需识别和缓解的风险。Lazutkin 据此为 Tangem 采用的极简卡片式设计辩护——该方案仅围绕安全芯片与天线构建,并称此次事件强化了其对该设计理念正确性的判断。
XRP Ledger修复潜伏约十年的漏洞,攻击者可凭空增发XRP
PANews 10月10日消息,据XRP Ledger官方披露,xrpld 3.4.1版本已修复一个支付引擎整数溢出漏洞,攻击者可通过数百个特制挂单与一笔支付凭空增发XRP并正常花费,且能绕过“不增发XRP”安全检查,增发量可远超总供应量。该漏洞或自2015年即存在,研究人员于9月22日通过漏洞赏金计划提交,3.4.1版本于9月25日发布,目前未发现被利用迹象。
Ledger经销商事件引发硬件钱包“拆机自毁”机制讨论
PANews 10月10日消息,慢雾创始人余弦在X平台发帖称,Ledger经销商事件后,硬件钱包的拆机自毁机制或将成为必备功能,否则需另有机制证明用户手中设备是官方原装正品。对此,dForce创始人Mindao认为,若拆机即自毁,反而更无法证明设备是否被改装,可拆卸设计至少能对照电路图核验;他还指出,Ledger官网已提供硬件完整性检查指南,但对普通用户而言过于硬核。