Ledger回应安全漏洞:称无用户遭黑客攻击
8月27日,硬件钱包竞争对手OneKey声称其安全团队在实验室中成功复现了一种针对Ledger以太坊应用的“交易替换”攻击。Ledger的安全研究部门Donjon在同日发布的一份公告中确认了该底层漏洞。该漏洞允许攻击者在钱包持有者仍在审查一笔合法交易时,覆盖另一笔等待签名的交易——这是交易显示界面与实际签名缓冲区之间存在的时间差问题。
Ledger表示已修复此漏洞。以太坊应用本身已于8月13日完成补丁更新,底层安全SDK也于8月21日完成更新,比OneKey的帖子发布早约两周。公告明确指出,Ledger没有证据表明该漏洞被用于攻击任何用户。该漏洞无法由远程攻击者独立触发。TestMachine的报告将先决条件描述为:用户需已连接至恶意dApp(通过WebHID访问权限),并在审查界面期间向设备发送指令,从而进行交易替换。
这并非Ledger首次面临此类争议。今年6月,有用户报告称其Ledger钱包在未签署任何交易的情况下损失了230万枚ADA代币,但该说法从未获得公开链上证据支持。
漏洞复现与修复时间线
OneKey的演示并非该已修复漏洞首次公开重现。安全公司TestMachine在8月21日至23日期间描述了类似问题,时间在Ledger发布SDK补丁之后、OneKey发帖之前。我们此前曾报道过该争议的早期阶段,当时Ledger尚未发布公开公告,受影响的型号包括Nano X、Nano S Plus、Stax、Apex和Flex系列。两次披露均针对Ledger已淘汰的软件版本。
Ledger的首席技术官Charles Guillemet直接反驳了这两次外部披露,称该漏洞实际上是由Ledger自身的Donjon团队通过AI辅助漏洞研究首先发现的,并批评TestMachine在已有修复补丁的情况下未经适当协调就公开披露。
同期发布的其他安全公告
在OneKey发帖的当天,Ledger还发布了另外两份关于无关签名流程的公告:一份涉及影响以太坊应用1.19.0至1.22.2版本的清晰签名绕过漏洞,另一份涉及影响1.20.0至1.22.2版本的交换流程问题,该问题可能允许将代币批准误作支付处理。这两个漏洞均在1.22.3版本中修复,且两份公告均未列出任何已确认的资产损失。
Ledger建议用户通过Ledger Live将固件和以太坊应用均更新至1.22.3或更高版本,并直接在设备屏幕上检查应用版本(因为两者独立更新)。我们已联系OneKey寻求置评,但尚未收到回复。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种