BTC $76,930.28 -2.50%
ETH $2,411.34 -2.42%
BNB $680.32 -1.74%
XRP $1.35 -2.43%
SOL $99.42 -4.18%
TRX $0.3222 -3.38%
DOGE $0.0813 -2.22%
ADA $0.1946 -1.69%
BCH $245.07 -1.06%
LINK $11.19 -1.88%
HYPE $81.34 -3.09%
AAVE $125.47 +1.50%
SUI $0.7213 -0.67%
XLM $0.1747 -1.99%
ZEC $819.92 -4.68%
BTC $76,930.28 -2.50%
ETH $2,411.34 -2.42%
BNB $680.32 -1.74%
XRP $1.35 -2.43%
SOL $99.42 -4.18%
TRX $0.3222 -3.38%
DOGE $0.0813 -2.22%
ADA $0.1946 -1.69%
BCH $245.07 -1.06%
LINK $11.19 -1.88%
HYPE $81.34 -3.09%
AAVE $125.47 +1.50%
SUI $0.7213 -0.67%
XLM $0.1747 -1.99%
ZEC $819.92 -4.68%

레저

전체
뉴스 플래시

first_img OneKey 구버전 Ledger 이더리움 애플리케이션에 대한 거래 대체 공격 재현

오픈 소스 지갑 제공업체 OneKey의 보안 팀이 실험실 환경에서 구버전 Ledger 이더리움 애플리케이션의 취약점을 성공적으로 재현했습니다. OneKey의 창립자이자 CEO인 왕이석은 그들이 이전에 수정된 취약점을 이용하여 Ledger 이더리움 애플리케이션 1.22.1 버전에서 "거래 대체 공격"을 수행했으며, 공격자는 사용자가 합법적인 거래를 검토할 때 서명을 기다리는 거래를 덮어쓸 수 있다고 밝혔습니다.Ledger는 이 취약점을 이용하려면 장치와 호스트 간의 통신을 제어해야 한다고 응답했습니다. 예를 들어 악성 소프트웨어, 해킹된 지갑 소프트웨어 또는 악성 웹페이지를 통해 이루어질 수 있습니다. Ledger는 8월 13일에 발표된 이더리움 애플리케이션 1.22.2에서 애플리케이션 레이어 방어를 추가했으며, 8월 21일에 Secure SDK 26.6.1에서 기본 문제를 수정했습니다. Ledger는 이로 인해 사용자가 해커의 공격을 받지 않았으며, 이번 사건은 실험실 환경에서의 취약점 재현에 불과하다고 강조했습니다.이번 보안 테스트는 Coldcard 취약점 사건 이후에 발생했습니다. 이전에 Coldcard 지갑은 펌웨어 취약점으로 인해 일부 니모닉 생성에 보안 위험이 있었지만, Ledger는 자사의 장치가 이 취약점의 영향을 받지 않았다고 밝혔습니다. 복구 구문은 장치의 보안 칩 내장 인증 난수 생성기로 생성되기 때문입니다. OneKey가 재현한 취약점은 니모닉 생성과는 관련이 없으며, 서명 과정에서 거래 처리 방식에 영향을 미칩니다.

레저 CTO, 취약점 FUD에 응답: 문제 발생 전에 이미 수정되었으며, 사용자는 적시에 업데이트하여 안전하게 사용할 수 있음

하드웨어 지갑 제조업체 Ledger의 최고 기술 책임자 Charles Guillemet가 최근 Ledger에 대한 "FUD"가 시장에 등장했다고 발표했습니다. 한 스마트 계약 보안 회사가 Ledger의 이더리움 애플리케이션에서 취약점을 발견했다고 주장했습니다. Guillemet는 Ledger 이더리움 애플리케이션이 이전에 일부 Clear Signing 프로세스와 관련된 취약점이 있었지만, 해당 취약점은 Ledger의 보안 연구 팀 Donjon이 AI 기반의 취약점 연구 도구를 통해 발견하였고, 2주 전에 수정 및 배포가 완료되었다고 밝혔습니다. 사용자는 Ledger 장치의 펌웨어 및 애플리케이션을 적시에 업데이트하면 보호를 받을 수 있습니다.관련 보안 회사는 Ledger가 수정을 완료한 후에야 취약점 보상 프로그램에 연락했으며, 책임 있는 공개 프로세스를 따르지 않았고, 취약점 보상 팀과도 소통하지 않았습니다. 그들은 이후 발표한 내용에서 해당 문제가 여전히 해결되지 않았다고 암시했습니다. 이러한 행위는 진정한 보안 연구가 아니라, 관심을 끌기 위한 공황을 조장하는 것입니다. AI는 사이버 보안 환경을 변화시키고 있으며, 공격자와 방어자 모두 AI를 통해 효율성을 높일 수 있습니다. 그러나 AI 기반의 보안 연구는 책임 있는 공개, 발표 전 검증 등의 기본 보안 원칙을 준수할 때만 전체 생태계의 보안을 진정으로 향상시킬 수 있습니다.Guillemet는 마지막으로 Ledger 사용자에게 장치의 펌웨어, Ledger 애플리케이션 및 관련 소프트웨어를 최신 버전으로 유지하면 자동으로 최신 보안 수정 및 연구 결과를 받을 수 있다고 상기시켰습니다. 사용자는 관련 "FUD"의 영향을 받지 않고, 소프트웨어를 적시에 업데이트하고 안전한 습관을 유지하면 됩니다.

XRP 레저가 5억 3천만 달러 이상의 기관급 토큰화 자산 시장을 겨냥한 프라이버시 전송 기능을 출시할 예정입니다

XRP Ledger(XRPL)최신 소프트웨어 버전 3.3.0은 여러 가지 업그레이드 제안을 도입하였으며, 그 중 "Confidential Transfers(기밀 전송)" 기능은 기관 사용자에게 더 높은 개인 정보 보호를 제공하기 위해 설계되었으며, 토큰 잔액 및 전송 금액을 암호화하는 동시에 계좌 및 토큰 유형의 가시성을 유지합니다. 이 기능은 주로 XRPL에서의 다목적 토큰(Multi-Purpose Tokens, MPT)을 대상으로 하며, 목표 응용 시나리오는 펀드, 채권 등 토큰화된 금융 자산을 포함합니다. 제로 지식 증명과 같은 암호화 기술을 통해 네트워크는 거래의 유효성을 검증할 수 있지만, 구체적인 금액을 공개할 필요는 없습니다.시장 소식에 따르면, XRPL에는 현재 약 13.8억 달러의 체인 상 현실 세계 자산(RWA)이 있으며, 그 중 약 8.457억 달러는 RLUSD입니다. RLUSD 외에도 XRPL에는 Ondo, VERT Capital, Archax 및 프랑스 신용은행 등 발행자가 포함된 5.3억 달러 이상의 토큰화된 자산이 있습니다. Confidential Transfers 외에도 XRPL 3.3.0 버전은 Batch, Sponsor, Permission Delegation, Dynamic MPT 등 다섯 가지 제안을 포함하고 있으며, 각각은 대량 거래, 수수료 대납, 권한 관리 및 토큰 속성 동적 조정 등 기관의 요구를 다룹니다. 그러나 이러한 업그레이드는 아직 공식적으로 출시되지 않았으며, XRPL 신뢰할 수 있는 검증 노드의 지속적인 2주 이상 80% 이상의 지원을 받아야 활성화될 수 있습니다. 시장은 향후 Aviva, Ondo 등 XRPL에서 자산을 발행한 기관이 이 개인 정보 보호 기능을 채택할지 주목하고 있습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.