自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

OneKey发现旧版Ledger以太坊应用存在严重漏洞,用户资金未受影响

2026-08-28 17:37:09
收藏

OneKey研究人员重现旧版Ledger以太坊应用漏洞,用户资金未受影响

开源加密货币钱包提供商OneKey的内部安全研究人员成功复现了一个针对旧版Ledger以太坊应用的重要漏洞。他们的调查证实,在Ledger以太坊应用1.22.1版本中,一个现已修复的安全缺陷曾允许对交易签名进行潜在篡改。

实验细节

OneKey首席执行官兼创始人王一石报告称,团队在受控环境中对已弃用的Ledger以太坊应用版本实施了一次“交易替换攻击”。通过利用一个此前已被修复的漏洞,研究人员能够在用户完成签名流程前的审查阶段,用恶意交易覆盖合法交易。

总部位于法国的硬件钱包制造商Ledger(以提供加密货币资产安全离线存储而闻名)证实,该漏洞要求攻击者控制钱包设备与所连接主机之间的通信。如果主机电脑感染了恶意软件、钱包软件被篡改,或用户在签名过程中访问了恶意网站,就可能触发此漏洞。

OneKey安全研究人员证明,旧版Ledger以太坊应用中一个已修复的漏洞,可在用户确认交易前被用于替换交易,但该攻击仅在特定且受感染的环境下才有可能发生。

Ledger于8月13日发布以太坊应用1.22.2版本,通过应用层保护措施解决了这一风险。该公司在8月21日发布的Secure SDK 26.6.1版本中完全根除了该问题的根本原因。Ledger强调,在此次事件中,由于测试仅在实验室环境下进行且依赖现已过时的应用版本,没有用户资金因该漏洞而损失或受损。

Coldcard漏洞与Ledger的回应

此次OneKey的安全评估事件让人联想到7月份针对Coldcard钱包的另一起漏洞。在那起事件中,2021年3月引入的一个固件错误破坏了助记词种子短语生成时所需的随机性,导致部分Coldcard钱包容易遭受暴力破解攻击,从而泄露私钥。

Ledger澄清,其硬件钱包设备(包括安全芯片)并不存在Coldcard特有的漏洞。Ledger硬件使用经过认证的随机源生成钱包恢复短语,确保对此类攻击具有更高的抵抗力。

OneKey复现的漏洞与种子短语生成或熵值无关,而是直接涉及签名过程中设备内的交易处理。

小词典:OneKey是一家开源加密货币钱包提供商,提供硬件和软件解决方案,注重用户控制与透明度。Coldcard是一款专为比特币设计的硬件钱包,强调极简连接和高级安全功能,适用于离线存储。

Ledger的保证

Ledger在X平台的一篇帖子中回应了测试结果,表示没有用户受到影响,并确认该漏洞仅影响现已过时的软件。Ledger宣布:“没有Ledger用户被黑客攻击。这里描述的是在实验室环境中复现的一个旧版以太坊应用漏洞。”

近期的安全评估凸显了及时更新硬件钱包固件和软件的重要性,尤其是在数字资产领域威胁形势不断演变的背景下。

展开阅读全文
更多新闻