TOKENPOST

레저 이더리움 앱 취약점 보도, 서명값 조작 위험

토큰포스트속보
책상 위 하드웨어 지갑과 흐린 노트북 화면 / TokenPost.ai

레저(Ledger) 지갑의 이더리움(Ethereum) 서명 처리 과정에서 거래 내용이 의도와 다르게 서명될 수 있는 취약점이 있었다는 보도가 나왔다.

핀볼드(Finbold)는 레저 이더리움 앱에서 단일 거래 승인만으로 지갑 자산이 탈취될 수 있는 치명적 취약점이 발견됐다고 전했다. 다만 레저 보안조직 돈전(Donjon)은 2023년 11월 20일 보안 공지에서 이 문제가 EIP-712 형식 메시지의 정수값 해석 오류였으며, 실제 서명되는 메시지가 사용자가 의도한 내용과 달라질 수 있었다고 밝혔다.

돈전은 해당 공지에서 취약점이 ledgerhq/hw-app-eth 6.34.7 버전에서 수정됐고, 이 수정이 레저 라이브(Ledger Live) 2.70.0에 포함됐다고 밝혔다. 깃허브(GitHub) 보안 권고는 2026년 5월 20일 해당 취약점을 CVE-2023-7345로 공개하고, 심각도 점수를 6.9점으로 기재했다.

돈전은 이 취약점을 이언 피셔(Ian Fisher)가 발견해 버그바운티 프로그램을 통해 제보했다고 밝혔다. 레저는 사용자가 레저 라이브 화면과 기기 화면에 표시되는 데이터가 다를 경우 서명을 거부하고 지원팀에 문의하라고 안내했다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.