自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

OneKey复现已修复的以太坊漏洞,Ledger否认黑客入侵指控

2026-08-28 15:02:01
收藏

Ledger回应安全漏洞:称无用户遭黑客攻击

8月27日,硬件钱包竞争对手OneKey声称其安全团队在实验室中成功复现了一种针对Ledger以太坊应用的“交易替换”攻击。Ledger的安全研究部门Donjon在同日发布的一份公告中确认了该底层漏洞。该漏洞允许攻击者在钱包持有者仍在审查一笔合法交易时,覆盖另一笔等待签名的交易——这是交易显示界面与实际签名缓冲区之间存在的时间差问题。

Ledger表示已修复此漏洞。以太坊应用本身已于8月13日完成补丁更新,底层安全SDK也于8月21日完成更新,比OneKey的帖子发布早约两周。公告明确指出,Ledger没有证据表明该漏洞被用于攻击任何用户。该漏洞无法由远程攻击者独立触发。TestMachine的报告将先决条件描述为:用户需已连接至恶意dApp(通过WebHID访问权限),并在审查界面期间向设备发送指令,从而进行交易替换。

这并非Ledger首次面临此类争议。今年6月,有用户报告称其Ledger钱包在未签署任何交易的情况下损失了230万枚ADA代币,但该说法从未获得公开链上证据支持。

漏洞复现与修复时间线

OneKey的演示并非该已修复漏洞首次公开重现。安全公司TestMachine在8月21日至23日期间描述了类似问题,时间在Ledger发布SDK补丁之后、OneKey发帖之前。我们此前曾报道过该争议的早期阶段,当时Ledger尚未发布公开公告,受影响的型号包括Nano X、Nano S Plus、Stax、Apex和Flex系列。两次披露均针对Ledger已淘汰的软件版本。

Ledger的首席技术官Charles Guillemet直接反驳了这两次外部披露,称该漏洞实际上是由Ledger自身的Donjon团队通过AI辅助漏洞研究首先发现的,并批评TestMachine在已有修复补丁的情况下未经适当协调就公开披露。

同期发布的其他安全公告

在OneKey发帖的当天,Ledger还发布了另外两份关于无关签名流程的公告:一份涉及影响以太坊应用1.19.0至1.22.2版本的清晰签名绕过漏洞,另一份涉及影响1.20.0至1.22.2版本的交换流程问题,该问题可能允许将代币批准误作支付处理。这两个漏洞均在1.22.3版本中修复,且两份公告均未列出任何已确认的资产损失。

Ledger建议用户通过Ledger Live将固件和以太坊应用均更新至1.22.3或更高版本,并直接在设备屏幕上检查应用版本(因为两者独立更新)。我们已联系OneKey寻求置评,但尚未收到回复。

展开阅读全文
更多新闻