BTC $77,315.46 +0.26%
ETH $2,538.92 +3.15%
BNB $725.26 +1.57%
XRP $1.36 +0.72%
SOL $101.93 +2.18%
TRX $0.3367 -0.79%
DOGE $0.0844 +0.63%
ADA $0.2060 -1.44%
BCH $228.60 +0.81%
LINK $11.61 -0.02%
HYPE $80.81 +0.88%
AAVE $124.43 +1.14%
SUI $0.7272 -1.46%
XLM $0.1787 +0.60%
ZEC $1,173.07 +4.60%
AAPL $332.56 +1.86%
AMZN $257.24 +2.12%
GOOGL $338.58 +1.79%
MSFT $495.96 +0.69%
META $647.33 +0.52%
NVDA $218.61 -0.01%
TSLA $365.48 +0.50%
SNDK $1,634.41 -3.50%
INTC $102.90 +2.66%
SPCX $151.13 +2.14%
MU $975.84 -0.20%
AMD $515.73 +2.36%
BTC $77,315.46 +0.26%
ETH $2,538.92 +3.15%
BNB $725.26 +1.57%
XRP $1.36 +0.72%
SOL $101.93 +2.18%
TRX $0.3367 -0.79%
DOGE $0.0844 +0.63%
ADA $0.2060 -1.44%
BCH $228.60 +0.81%
LINK $11.61 -0.02%
HYPE $80.81 +0.88%
AAVE $124.43 +1.14%
SUI $0.7272 -1.46%
XLM $0.1787 +0.60%
ZEC $1,173.07 +4.60%
AAPL $332.56 +1.86%
AMZN $257.24 +2.12%
GOOGL $338.58 +1.79%
MSFT $495.96 +0.69%
META $647.33 +0.52%
NVDA $218.61 -0.01%
TSLA $365.48 +0.50%
SNDK $1,634.41 -3.50%
INTC $102.90 +2.66%
SPCX $151.13 +2.14%
MU $975.84 -0.20%
AMD $515.73 +2.36%

ledger

Ledger는 암호화폐 하드웨어 지갑에 집중하는 회사로, 사용자의 디지털 자산을 보호하기 위한 안전한 저장 솔루션을 제공합니다. 그 제품에는 Ledger Nano S와 Ledger Nano X가 포함되어 있으며, 다양한 암호화폐를 지원하고 개인 키를 오프라인으로 저장하여 보안을 강화합니다. Ledger의 장치는 개인 및 기관 투자자에게 널리 사용되며, 해킹 공격과 디지털 자산 도난을 방지하는 것을 목표로 합니다.
전체
뉴스 플래시

first_img Ledger와 Trezor는 책임 있는 보안 취약점 공개를 촉구합니다

하드웨어 지갑 제조업체 Ledger와 Trezor는 보안 연구자들에게 더 책임감 있는 취약점 공개 방식을 취할 것을 촉구했습니다. Ledger의 최고 기술 책임자 Charles Guillemet는 X 플랫폼에 글을 올리며 인공지능이 취약점을 발견하고 악용하는 것을 더 쉽게 만들고 있지만, 일부 연구자들이 수정안 발표 전에 세부 정보를 공개하는 것을 "타인의 위험을 이용해 주목을 끌기"라고 언급했습니다.Guillemet는 연구자들에게 먼저 비공식적으로 취약점을 보고하고, 수정 시간에 대해 합의한 후에 세부 정보를 공개할 것을 촉구했습니다. 그는 90일을 일반적인 기본 기한으로 제시하며, 취약점의 심각성과 수정에 필요한 작업량에 따라 유연하게 조정할 수 있다고 말했습니다. Trezor의 보안 책임자 Jan Komárek는 Cointelegraph에 90일이 제조업체에 대한 약속이지 단순히 연구자들의 의무가 아니라고 밝혔습니다. 그는 연구자들이 먼저 제조업체에 연락하여 일정에 대해 합의하고, 제조업체가 해당 기한 내에 수정을 완료하지 못할 경우 공개적으로 공개할 수 있다고 제안했습니다.이번 발언의 배경은 하드웨어 지갑의 보안성이 최근 밀접하게 주목받고 있다는 것입니다: Coldcard 도난 사건은 1억 달러 이상의 금액이 관련되어 있으며, Trezor의 물류 공급업체 데이터 유출은 수만 명의 고객 개인 정보에 영향을 미쳤습니다.

first_img OneKey 구버전 Ledger 이더리움 애플리케이션에 대한 거래 대체 공격 재현

오픈 소스 지갑 제공업체 OneKey의 보안 팀이 실험실 환경에서 구버전 Ledger 이더리움 애플리케이션의 취약점을 성공적으로 재현했습니다. OneKey의 창립자이자 CEO인 왕이석은 그들이 이전에 수정된 취약점을 이용하여 Ledger 이더리움 애플리케이션 1.22.1 버전에서 "거래 대체 공격"을 수행했으며, 공격자는 사용자가 합법적인 거래를 검토할 때 서명을 기다리는 거래를 덮어쓸 수 있다고 밝혔습니다.Ledger는 이 취약점을 이용하려면 장치와 호스트 간의 통신을 제어해야 한다고 응답했습니다. 예를 들어 악성 소프트웨어, 해킹된 지갑 소프트웨어 또는 악성 웹페이지를 통해 이루어질 수 있습니다. Ledger는 8월 13일에 발표된 이더리움 애플리케이션 1.22.2에서 애플리케이션 레이어 방어를 추가했으며, 8월 21일에 Secure SDK 26.6.1에서 기본 문제를 수정했습니다. Ledger는 이로 인해 사용자가 해커의 공격을 받지 않았으며, 이번 사건은 실험실 환경에서의 취약점 재현에 불과하다고 강조했습니다.이번 보안 테스트는 Coldcard 취약점 사건 이후에 발생했습니다. 이전에 Coldcard 지갑은 펌웨어 취약점으로 인해 일부 니모닉 생성에 보안 위험이 있었지만, Ledger는 자사의 장치가 이 취약점의 영향을 받지 않았다고 밝혔습니다. 복구 구문은 장치의 보안 칩 내장 인증 난수 생성기로 생성되기 때문입니다. OneKey가 재현한 취약점은 니모닉 생성과는 관련이 없으며, 서명 과정에서 거래 처리 방식에 영향을 미칩니다.

레저 CTO, 취약점 FUD에 응답: 문제 발생 전에 이미 수정되었으며, 사용자는 적시에 업데이트하여 안전하게 사용할 수 있음

하드웨어 지갑 제조업체 Ledger의 최고 기술 책임자 Charles Guillemet가 최근 Ledger에 대한 "FUD"가 시장에 등장했다고 발표했습니다. 한 스마트 계약 보안 회사가 Ledger의 이더리움 애플리케이션에서 취약점을 발견했다고 주장했습니다. Guillemet는 Ledger 이더리움 애플리케이션이 이전에 일부 Clear Signing 프로세스와 관련된 취약점이 있었지만, 해당 취약점은 Ledger의 보안 연구 팀 Donjon이 AI 기반의 취약점 연구 도구를 통해 발견하였고, 2주 전에 수정 및 배포가 완료되었다고 밝혔습니다. 사용자는 Ledger 장치의 펌웨어 및 애플리케이션을 적시에 업데이트하면 보호를 받을 수 있습니다.관련 보안 회사는 Ledger가 수정을 완료한 후에야 취약점 보상 프로그램에 연락했으며, 책임 있는 공개 프로세스를 따르지 않았고, 취약점 보상 팀과도 소통하지 않았습니다. 그들은 이후 발표한 내용에서 해당 문제가 여전히 해결되지 않았다고 암시했습니다. 이러한 행위는 진정한 보안 연구가 아니라, 관심을 끌기 위한 공황을 조장하는 것입니다. AI는 사이버 보안 환경을 변화시키고 있으며, 공격자와 방어자 모두 AI를 통해 효율성을 높일 수 있습니다. 그러나 AI 기반의 보안 연구는 책임 있는 공개, 발표 전 검증 등의 기본 보안 원칙을 준수할 때만 전체 생태계의 보안을 진정으로 향상시킬 수 있습니다.Guillemet는 마지막으로 Ledger 사용자에게 장치의 펌웨어, Ledger 애플리케이션 및 관련 소프트웨어를 최신 버전으로 유지하면 자동으로 최신 보안 수정 및 연구 결과를 받을 수 있다고 상기시켰습니다. 사용자는 관련 "FUD"의 영향을 받지 않고, 소프트웨어를 적시에 업데이트하고 안전한 습관을 유지하면 됩니다.

Zilliqa Ledger 애플리케이션에서 심각한 취약점이 발견되어 5건의 원주 거래를 서명하면 개인 키가 유출될 수 있습니다

Zilliqa는 Zilliqa Ledger 애플리케이션에 심각한 난수 생성 취약점이 존재하며, 이는 원주율 비 EVM Zilliqa 거래의 Schnorr 서명에 영향을 미친다고 발표했습니다. 공격자는 공개 체인상의 데이터만을 이용하여 편차가 있는 임시 난수에서 서명자의 개인 키를 복구할 수 있습니다.Zilliqa Ledger 애플리케이션을 통해 약 5건 이상의 원주율 거래에 서명하고 방송한 계정은 모두 유출된 것으로 간주되어야 합니다. 관련 서명이 체인에 영구적으로 기록되어 있기 때문에, 이후 애플리케이션 업데이트로도 위험을 제거할 수 없으며, 영향을 받은 개인 키는 반드시 비활성화해야 합니다. EVM 거래 및 zilliqa-js, gozilliqa-sdk, pyzil 등의 개발 도구는 영향을 받지 않습니다.취약점은 애플리케이션이 난수를 복사할 때 잘못된 32바이트를 선택하고 8바이트의 제로 패딩을 유지하며 8바이트의 엔트로피를 잃어버려 각 난수의 최대 64비트가 고정적으로 0으로 설정되는 데서 발생했습니다. 공격자는 5개 이상의 영향을 받은 서명을 이용하여 일반 하드웨어로 몇 초 내에 개인 키를 복구할 수 있습니다. Zilliqa는 7월 19일 의심스러운 능동적 이용 활동을 관찰하였고, 7월 21일에 근본 원인을 확인했습니다.Zilliqa는 추가 자금 손실을 방지하기 위해 원주율 거래를 중단하였으며, Ledger와 함께 수정된 애플리케이션을 준비하고 있습니다. 그러나 수정된 버전은 이미 노출된 키를 보호할 수 없으며, 영향을 받은 사용자는 현재 자산을 스스로 이동하지 말고 공식적인 조치 방안을 기다려야 합니다.
app_icon
ChainCatcher Building the Web3 world with innovations.