레저(Ledger) 지갑의 이더리움(Ethereum) 서명 처리 과정에서 거래 내용이 의도와 다르게 서명될 수 있는 취약점이 있었다는 보도가 나왔다.
핀볼드(Finbold)는 레저 이더리움 앱에서 단일 거래 승인만으로 지갑 자산이 탈취될 수 있는 치명적 취약점이 발견됐다고 전했다. 다만 레저 보안조직 돈전(Donjon)은 2023년 11월 20일 보안 공지에서 이 문제가 EIP-712 형식 메시지의 정수값 해석 오류였으며, 실제 서명되는 메시지가 사용자가 의도한 내용과 달라질 수 있었다고 밝혔다.
돈전은 해당 공지에서 취약점이 ledgerhq/hw-app-eth 6.34.7 버전에서 수정됐고, 이 수정이 레저 라이브(Ledger Live) 2.70.0에 포함됐다고 밝혔다. 깃허브(GitHub) 보안 권고는 2026년 5월 20일 해당 취약점을 CVE-2023-7345로 공개하고, 심각도 점수를 6.9점으로 기재했다.
돈전은 이 취약점을 이언 피셔(Ian Fisher)가 발견해 버그바운티 프로그램을 통해 제보했다고 밝혔다. 레저는 사용자가 레저 라이브 화면과 기기 화면에 표시되는 데이터가 다를 경우 서명을 거부하고 지원팀에 문의하라고 안내했다.
<저작권자 ⓒ TokenPost, 무단전재 및 재배포 금지>
많이 본 기사