漏洞工作原理
OneKey安全团队针对旧版Ledger以太坊应用复现了一个交易替换漏洞。Ledger表示,在OneKey公开其发现之前,公司已通过应用版本1.22.2修复了该问题。该漏洞允许被入侵的主机在用户确认屏幕上显示的内容后,悄悄替换交易详情。攻击者需要通过恶意软件或恶意网页控制设备与主机之间的连接。Ledger未发现任何证据表明该漏洞被利用或造成资金损失。
本周,Ledger与竞争对手硬件钱包制造商OneKey就一项安全漏洞是否算作真正黑客攻击发生争执。OneKey的Anzen安全团队声称,他们复现了针对Ledger以太坊应用的交易替换漏洞。Ledger对此说法表示反对,称在OneKey分享结果之前,该漏洞已通过更早的更新得到修复。OneKey创始人王毅石于8月27日发帖称,其团队在实验室环境中完成了攻击,测试针对的是以太坊应用版本1.22.1。Ledger确认该漏洞确实存在,但表示8月13日发布的应用程序版本1.22.2已包含针对OneKey所演示问题的修复。
漏洞工作原理
该漏洞涉及从计算机或手机发送到Ledger设备的命令。这些命令被称为APDU,用于指示设备签署哪笔交易。在该漏洞下,当用户仍在查看屏幕上的先前交易时,第二条命令可能到达。这条新命令可以在不更新屏幕显示的情况下悄悄更改签署细节。实际上,用户可能批准了屏幕上看到的交易,而设备却签署了另一笔交易。Ledger称此为检查数据与使用数据之间的竞争条件。
该漏洞不会暴露存储在安全芯片中的助记词或私钥,只影响被签署的数据内容。要实施攻击,攻击者需要控制应用与主机设备之间的连接,Ledger列出了恶意软件、被入侵的钱包应用或恶意网页作为可能的入口。该攻击无法在未连接或未主动签署交易的设备上生效,用户仍需在后台运行攻击时批准一笔交易。
Ledger的补丁时间线
Ledger表示,该根本性弱点于2025年8月引入,影响了用于构建以太坊应用的Secure SDK版本,直至26.6.0版本。该公司于8月13日发布了应用版本1.22.2,其中包含用于阻止攻击的状态检查,随后于8月21日发布了Secure SDK 26.6.1,在更深层次上阻止恶意命令到达任何应用之前。
我们黑了Ledger。@OneKey_Anzenteam团队已在实验室成功复现了对Ledger以太坊应用1.22.1版本的交易替换攻击。该漏洞是交易显示逻辑与底层交易缓冲区之间的竞争条件。攻击者可以…… — Yishi (@ohyishi) 2026年8月27日
Ledger首席技术官Charles Guillemet表示,复现一个已被修补的漏洞并不等同于黑客攻击公司,他将OneKey的测试描述为针对过时应用的实验室演练。Ledger现在建议用户运行以太坊应用1.22.3或更高版本,该版本包含更新的SDK保护措施,并修复了一个单独的显示问题。该公司表示,尚未发现任何证据表明该漏洞被用于攻击真实用户,目前没有公开信息将任何被盗资金与此问题关联。
Ledger建议用户打开Ledger Live,更新设备应用,并检查以太坊应用版本,同时指出仅更新设备固件并不能修复使用旧版SDK构建的应用。使用受影响SDK的其他钱包制造商被告知应审查自己的代码,并使用修补后的版本重新构建,该问题不仅限于Ledger自身的应用。此前,竞争对手硬件钱包制造商BitBox最近修复了其固件安装和比特币地址处理中的两个不相关漏洞,也未报告有利用行为。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种