OneKey研究人员重现旧版Ledger以太坊应用漏洞,用户资金未受影响
开源加密货币钱包提供商OneKey的内部安全研究人员成功复现了一个针对旧版Ledger以太坊应用的重要漏洞。他们的调查证实,在Ledger以太坊应用1.22.1版本中,一个现已修复的安全缺陷曾允许对交易签名进行潜在篡改。
实验细节
OneKey首席执行官兼创始人王一石报告称,团队在受控环境中对已弃用的Ledger以太坊应用版本实施了一次“交易替换攻击”。通过利用一个此前已被修复的漏洞,研究人员能够在用户完成签名流程前的审查阶段,用恶意交易覆盖合法交易。
总部位于法国的硬件钱包制造商Ledger(以提供加密货币资产安全离线存储而闻名)证实,该漏洞要求攻击者控制钱包设备与所连接主机之间的通信。如果主机电脑感染了恶意软件、钱包软件被篡改,或用户在签名过程中访问了恶意网站,就可能触发此漏洞。
OneKey安全研究人员证明,旧版Ledger以太坊应用中一个已修复的漏洞,可在用户确认交易前被用于替换交易,但该攻击仅在特定且受感染的环境下才有可能发生。
Ledger于8月13日发布以太坊应用1.22.2版本,通过应用层保护措施解决了这一风险。该公司在8月21日发布的Secure SDK 26.6.1版本中完全根除了该问题的根本原因。Ledger强调,在此次事件中,由于测试仅在实验室环境下进行且依赖现已过时的应用版本,没有用户资金因该漏洞而损失或受损。
Coldcard漏洞与Ledger的回应
此次OneKey的安全评估事件让人联想到7月份针对Coldcard钱包的另一起漏洞。在那起事件中,2021年3月引入的一个固件错误破坏了助记词种子短语生成时所需的随机性,导致部分Coldcard钱包容易遭受暴力破解攻击,从而泄露私钥。
Ledger澄清,其硬件钱包设备(包括安全芯片)并不存在Coldcard特有的漏洞。Ledger硬件使用经过认证的随机源生成钱包恢复短语,确保对此类攻击具有更高的抵抗力。
OneKey复现的漏洞与种子短语生成或熵值无关,而是直接涉及签名过程中设备内的交易处理。
小词典:OneKey是一家开源加密货币钱包提供商,提供硬件和软件解决方案,注重用户控制与透明度。Coldcard是一款专为比特币设计的硬件钱包,强调极简连接和高级安全功能,适用于离线存储。
Ledger的保证
Ledger在X平台的一篇帖子中回应了测试结果,表示没有用户受到影响,并确认该漏洞仅影响现已过时的软件。Ledger宣布:“没有Ledger用户被黑客攻击。这里描述的是在实验室环境中复现的一个旧版以太坊应用漏洞。”
近期的安全评估凸显了及时更新硬件钱包固件和软件的重要性,尤其是在数字资产领域威胁形势不断演变的背景下。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种