自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Ledger驳斥黑客入侵说法,OneKey重现漏洞

2026-08-28 13:01:40
收藏

Ledger否认被黑客攻击:OneKey复现旧版以太坊应用交易替换漏洞

概述

在OneKey的Anzen安全团队针对Ledger以太坊应用旧版本复现了一项交易替换漏洞后,Ledger驳斥了其被黑客攻击的说法。

事件摘要

OneKey在实验室测试中,针对Ledger以太坊应用1.22.1版本复现了一次交易替换攻击。Ledger表示,在OneKey公开描述其复现尝试之前,以太坊应用1.22.2版本已添加了安全防护措施。攻击者需要通过恶意软件、恶意网页或受损的钱包软件来控制设备与主机之间的通信。安全SDK 26.6.1版本在交错命令到达单个Ledger设备应用之前即将其阻止。Ledger未发现该漏洞被用于攻击用户或导致任何加密货币损失。

事件详情

OneKey创始人王逸石于8月27日表示,研究人员在实验室中成功完成了针对以太坊应用1.22.1版本的攻击。Ledger确认了该底层漏洞的存在,但表示在OneKey发布其演示之前,已对受影响的应用进行了修补。该漏洞涉及Ledger设备与其连接主机之间的通信。

Ledger应用会从钱包软件、网页或其他接口接收称为应用协议数据单元命令(APDU)的指令。受影响的应用可能在用户正在设备屏幕上审核上一笔操作时,接受第二条APDU命令。新命令可能会覆盖共享内存中存储的签名参数,而不会更新已显示的信息。在此情况下,用户可能正在审核交易A并批准它,而应用却生成了覆盖交易B的签名,且设备不会警告用户底层信息已发生变化。

Ledger将此问题归类为检查时间与使用时间竞争条件。其公告指出,该缺陷破坏了硬件钱包用于让客户在签名前验证金额、地址和合约操作的“可信显示”保护机制。该问题不会泄露种子短语或从安全元件中提取私钥,但可能导致受保护的密钥对与显示给用户不同的参数进行签名。

利用条件:需要受损的连接

攻击者需要控制Ledger应用与其主机之间的通信。Ledger将恶意软件、受损的钱包应用或具有WebHID或WebUSB访问权限的恶意网页列为可能的攻击途径。该攻击无法针对未插电的设备远程执行,且用户必须在恶意软件操纵其待处理签名上下文时批准交易。

Ledger表示,该缺陷位于其安全SDK的输入输出处理中,而非设备操作系统或固件。使用受影响SDK版本编译的应用,需要依赖自身状态检查来拒绝在活跃审核期间到达的命令。这意味着风险是特定于应用的。即使使用受影响的SDK构建,只要每个异步命令入口点正确检查其状态,应用仍可受到保护。

Ledger质疑测试是否构成“黑客攻击”

王逸石在描述实验室结果时表示:“我们黑了Ledger。”他还表示,该公司已在以太坊应用1.22.3版本中修复了该问题。Ledger首席技术官Charles Guillemet对此描述提出异议。他表示,“复现一个已修补的漏洞并非‘黑客攻击Ledger’”,并将OneKey的工作定性为针对旧版应用的实验室演练。

版本历史提供了更精确的时间线。以太坊应用1.22.2版本于8月13日发布,是首个包含状态检查的应用程序更新,旨在阻止已知的交易替换路径。随后,Ledger于8月21日发布了安全SDK 26.6.1版本。该更新在交错命令到达应用代码之前即将其阻止。应用随后使用修正后的SDK进行了重建。Ledger现在建议使用以太坊应用1.22.3或更高版本,因为新版包含更广泛的SDK保护,并修复了另一个交易显示缺陷。因此,OneKey关于1.22.3版本受到保护的说法是正确的,但首个应用级别的修复出现在1.22.2版本中。

用户必须通过Ledger Live更新应用

Ledger表示,未发现攻击者利用LSB 023漏洞攻击客户的证据。目前没有公开的加密货币损失与此特定问题相关。用户应打开Ledger Live,安装最新的设备应用,并在硬件钱包上验证以太坊应用版本。仅更新固件并不能替换使用受影响SDK构建的应用。第三方开发者还必须审查其状态处理,并使用安全SDK 26.6.1或更高版本重建应用。Ledger表示,该弱点于2025年8月引入,影响了至26.6.0版本的SDK。

展开阅读全文
更多新闻