安全研究人员披露 Ledger 签名安全漏洞,漏洞或导致用户资金被盗_EDGE:比特币交易

链闻消息,安全研究人员Monokh撰文披露加密货币钱包Ledger硬件钱包存在的安全漏洞。Monokh指出,该漏洞可能导致用户资金被盗。Ledger会在除比特币之外的应用程序上公开比特币密钥和签名信息,会提供误导性的交易确认请求。以比特币和莱特币应用程序为例,漏洞攻击路径为:1.打开莱特币应用程序;2.获取比特币隔离见证地址;3.根据地址查看UTXOs;4.发起比特币交易并发送给Ledger设备要求签名;5.得到有效的已签名比特币交易信息。Ledger本应在上述第二、第四步骤中识别错误并对其进行阻止,但仍然提示用户进行交易。所有固件版本和App版本均受到此漏洞影响。Monokh建议Ledger在实时应用程序目录上禁用山寨币应用程序,直至发布修补程序。根据漏洞披露进程表,2019年1月份,Monokh最初于2019年1月份向Ledger披露与隐私相关的安全漏洞,随后,Ledger更新了固件但未对应用程序进行更新,并表示在更新应用程序后将立即公开漏洞。2019年4月份,Monokh再次联系Ledger要求更新应用程序,但未得到反馈。今年5月份,Monokh将该漏洞的根本原因在签名功能方面,这可能会导致用户资金被盗。此后,Ledger称正在调查该漏洞。之后Monokh多次联系Ledger并要求披露漏洞并对其进行修复,但未得到回应,Ledger也没有修复或披露相关漏洞。

动态 | 安全研究人员发现仅针对特定驱动器的AnteFrigus勒索病:安全研究人员发现仅针对特定驱动器的AnteFrigus勒索病,该恶意软件会将用户重定向到RIG漏洞利用工具包。该赎金记录将包含指向Tor付款站点的链接,其中将列出当前赎金金额和将付款发送至的比特币地址。在研究人员的测试中发现,赎金为1995美元,经过4天多的时间后变为3990美元。(Bleeping Computer)[2019/11/15]

动态 | 安全研究人员30天内在13个区块链公司发现43个漏洞:据thenextweb报道,根据提交给漏洞披露平台Hacker One的漏洞报告,在2月13日至3月13日期间,白帽黑客在处理加密货币和区块链技术的13家公司发现了43个漏洞。受影响平台的列表中包括Coinbase、EOS发行商Block.one、Tezos、Brave和Monero。[2019/3/15]

中国人民大学金融科技与互联网安全研究中心主任杨东:投资者保护与教育是当前区块链行业的首要工作:中国人民大学法学院副院长、中国人民大学金融科技与互联网安全研究中心主任杨东教授在今晚的“3点钟”微信群中进行了“投资者风险提示和保护”的主题分享。杨东认为,投资者保护与教育是当前区块链行业的首要工作,原因有三:1、当前存在较为严重的风险与乱象;2、韭菜、投资者是风险的主要承担者;3、投资者是区块链应用于金融业态的重要基础,金融科技必然回归到投资者保护。[2018/3/7]

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

[0:15ms0-4:128ms