맨위로 가기
  • 공유 공유
  • 댓글 댓글
  • 추천 추천
  • 스크랩 스크랩
  • 인쇄 인쇄
  • 글자크기 글자크기
링크 복사 완료 링크가 복사되었습니다.

레저, 화면 확인 뒤 서명값 바뀌는 취약점 공개

프로필
토큰포스트 속보
댓글 0
좋아요 비화설화 0

레저가 하드웨어 지갑 앱의 화면 표시값과 최종 서명값이 달라질 수 있는 보안 취약점을 공개했다. 레저는 앱 업데이트로 대응했다고 밝혔다.

 USB로 연결된 하드웨어 지갑과 확인 버튼 / TokenPost.ai

USB로 연결된 하드웨어 지갑과 확인 버튼 / TokenPost.ai

레저(Ledger)가 하드웨어 지갑 앱에서 화면에 표시된 거래 파라미터와 최종 서명 파라미터가 달라질 수 있는 보안 취약점을 공개했다.

레저는 27일 보안 공지에서 LSB 023 취약점이 일부 레저 시큐어 SDK(Ledger Secure SDK) 기반 앱에 영향을 줄 수 있다고 밝혔다. 사용자가 기기 화면에서 작업을 확인하는 동안 새 APDU 명령이 처리되면, 화면에 보인 주소·금액·해시 등과 실제 서명 대상이 어긋날 수 있다는 설명이다.

레저는 이 문제가 특정 앱 하나나 기기 운영체제 결함이 아니라 각 앱 바이너리에 포함되는 SDK의 입력·출력 이벤트 처리 경로와 관련됐다고 밝혔다. 레저는 악성 지갑 앱, 웹HID·웹USB 연결을 가진 hostile page, 감염된 연결 컴퓨터처럼 APDU 교환을 제어할 수 있는 공격자가 악용 조건이 될 수 있다고 설명했다.

레저는 영향을 받은 앱을 먼저 보강했고, 21일 레저 시큐어 SDK v26.6.1에서 명령 끼어들기 가능성을 차단했다고 밝혔다. 레저는 사용자에게 레저 라이브(Ledger Live)를 통해 앱을 업데이트하고, 기기 펌웨어 업데이트만으로는 affected app 교체가 보장되지 않는다고 안내했다.

본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.
광고문의 기사제보 보도자료
앱 아이콘

토큰포스트가 새로워졌어요!

앱 출시 기념 이벤트에 참여하고 선물도 함께 받아가세요!

디센트 S 지급

디센트 S 지갑 카드형 하드웨어 월렛

추첨 20명
커피

커피 쿠폰 모바일 쿠폰 1매

선착순 1,000명

많이 본 기사

alpha icon

지금 꼭 알아야 할 리포트

관련된 다른 기사

댓글

댓글

0

추천

0

스크랩

스크랩

데일리 스탬프

0

말풍선 꼬리

매일 스탬프를 찍을 수 있어요!

데일리 스탬프를 찍은 회원이 없습니다.
첫 스탬프를 찍어 보세요!

댓글 0

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

0/1000

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요
1
앱 다운로드 QR 코드 QR 코드 스캔하고
ios, Android 앱
다운로드 하기