自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Ledger否认遭黑客攻击,因OneKey复现以太坊签名漏洞

2026-08-28 18:22:11
收藏

漏洞工作原理

OneKey安全团队针对旧版Ledger以太坊应用复现了一个交易替换漏洞。Ledger表示,在OneKey公开其发现之前,公司已通过应用版本1.22.2修复了该问题。该漏洞允许被入侵的主机在用户确认屏幕上显示的内容后,悄悄替换交易详情。攻击者需要通过恶意软件或恶意网页控制设备与主机之间的连接。Ledger未发现任何证据表明该漏洞被利用或造成资金损失。

本周,Ledger与竞争对手硬件钱包制造商OneKey就一项安全漏洞是否算作真正黑客攻击发生争执。OneKey的Anzen安全团队声称,他们复现了针对Ledger以太坊应用的交易替换漏洞。Ledger对此说法表示反对,称在OneKey分享结果之前,该漏洞已通过更早的更新得到修复。OneKey创始人王毅石于8月27日发帖称,其团队在实验室环境中完成了攻击,测试针对的是以太坊应用版本1.22.1。Ledger确认该漏洞确实存在,但表示8月13日发布的应用程序版本1.22.2已包含针对OneKey所演示问题的修复。

漏洞工作原理

该漏洞涉及从计算机或手机发送到Ledger设备的命令。这些命令被称为APDU,用于指示设备签署哪笔交易。在该漏洞下,当用户仍在查看屏幕上的先前交易时,第二条命令可能到达。这条新命令可以在不更新屏幕显示的情况下悄悄更改签署细节。实际上,用户可能批准了屏幕上看到的交易,而设备却签署了另一笔交易。Ledger称此为检查数据与使用数据之间的竞争条件。

该漏洞不会暴露存储在安全芯片中的助记词或私钥,只影响被签署的数据内容。要实施攻击,攻击者需要控制应用与主机设备之间的连接,Ledger列出了恶意软件、被入侵的钱包应用或恶意网页作为可能的入口。该攻击无法在未连接或未主动签署交易的设备上生效,用户仍需在后台运行攻击时批准一笔交易。

Ledger的补丁时间线

Ledger表示,该根本性弱点于2025年8月引入,影响了用于构建以太坊应用的Secure SDK版本,直至26.6.0版本。该公司于8月13日发布了应用版本1.22.2,其中包含用于阻止攻击的状态检查,随后于8月21日发布了Secure SDK 26.6.1,在更深层次上阻止恶意命令到达任何应用之前。

我们黑了Ledger。@OneKey_Anzenteam团队已在实验室成功复现了对Ledger以太坊应用1.22.1版本的交易替换攻击。该漏洞是交易显示逻辑与底层交易缓冲区之间的竞争条件。攻击者可以…… — Yishi (@ohyishi) 2026年8月27日

Ledger首席技术官Charles Guillemet表示,复现一个已被修补的漏洞并不等同于黑客攻击公司,他将OneKey的测试描述为针对过时应用的实验室演练。Ledger现在建议用户运行以太坊应用1.22.3或更高版本,该版本包含更新的SDK保护措施,并修复了一个单独的显示问题。该公司表示,尚未发现任何证据表明该漏洞被用于攻击真实用户,目前没有公开信息将任何被盗资金与此问题关联。

Ledger建议用户打开Ledger Live,更新设备应用,并检查以太坊应用版本,同时指出仅更新设备固件并不能修复使用旧版SDK构建的应用。使用受影响SDK的其他钱包制造商被告知应审查自己的代码,并使用修补后的版本重新构建,该问题不仅限于Ledger自身的应用。此前,竞争对手硬件钱包制造商BitBox最近修复了其固件安装和比特币地址处理中的两个不相关漏洞,也未报告有利用行为。

展开阅读全文
更多新闻