セキュリティポータルに戻る
EIP-712 Domain Spoofing via Double-Fetch
報告日:March 21, 2026
A flaw in EIP-712 typed-data signing allowed domain spoofing on device confirmation. A compromised host could show a trusted domain name/version on the Trezor screen while making the device sign data for a different, attacker-controlled domain. This mismatch could mislead users into approving signatures they did not intend, potentially enabling unauthorized actions such as malicious permit approvals and fund theft.
報告者 Florian Pradines
修正済みの脆弱性
コミュニティからの報告により、調査を行い、問題を解決しました。あなたのセキュリティは常に最優先です。
- Reflected cross-site scripting (XSS) vulnerability on connect.trezor.io via hash fragment script injection2026年3月25日
- Open redirect on affiliate page2026年3月20日
- Biometric Verification bypassed in Trezor Suite with external monitor2026年3月9日
- Insufficient entropy on Trezor Model One with 12/18 words2026年2月6日
- Bug in multisig verification2026年1月10日
- Inability to cancel certain flows on pre-production firmware2025年10月31日