自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Ledger 反驳黑客声明,因 OneKey 复现已修补的以太坊漏洞

2026-08-29 01:58:51
收藏

Ledger否认OneKey黑客攻击指控

在竞争对手OneKey重现了对以太坊(ETH)应用1.22.1版本的交易替换攻击后,Ledger拒绝了相关黑客攻击的说法。该漏洞已在两周前被修复。

核心要点:

OneKey旗下的Anzen安全团队在实验室环境中,成功重现了对Ledger以太坊应用1.22.1版本的交易替换攻击。Ledger表示,该底层漏洞已于8月13日在以太坊应用1.22.2版本中得到修复,且未发现任何针对用户的攻击迹象。该公司现在建议用户安装以太坊应用1.22.3或更高版本,并检查设备上显示的版本号。

Ledger否认OneKey的黑客攻击指控

OneKey创始人兼首席执行官王轶石周四在X平台上发文称,其公司Anzen安全团队已在实验室环境中完整执行了该攻击。他表示,该漏洞是设备上交易显示逻辑与底层交易缓冲区之间的竞态条件。其工程师自行重建了受影响的应用版本,以便重现完整攻击流程。

Ledger团队在同日发布的公告中描述了相同的问题,并将其称为竞态条件。运行受影响应用的设备,可能在屏幕上显示一组交易细节,同时静默生成一个完全不同的签名。

Charles Guillemet质疑攻击定性

Ledger首席技术官Charles Guillemet表示,该演示仅为实验室测试,并非实际发现。他认为,重现一个数周前已被修复的漏洞,并不等同于入侵了该公司或其用户。对真实用户实施此类攻击,需要攻击者已通过恶意软件、被感染的加密钱包应用或恶意网页,控制了设备与主机之间的连接。该漏洞从未暴露安全芯片内存储的种子短语或私钥,仅改变了设备签名的参数。

Ledger没有发现任何证据表明该漏洞在真实环境中被用于针对用户,也没有任何被盗资金与此漏洞公开关联。其Donjon研究团队表示,该事件表明硬件钱包为何需要支持软件更新——因为一个无法在本地进行修补的钱包,根本无法实现修复。

Ledger以太坊应用补丁时间线

Ledger将该回归漏洞追溯至2025年8月,并表示该漏洞影响了截至8月11日发布的26.6.0版本的所有Secure SDK版本。应用层的防护措施首先在8月13日的以太坊应用1.22.2版本中推出,大约在竞争对手钱包制造商进行演示的两周前。

随后,该公司于8月21日发布了Secure SDK 26.6.1版本,并基于该版本重建了其应用,于8月27日发布公告,敦促用户安装1.22.3或更高版本。

此次冲突发生数周前,攻击者于7月30日开始利用一个可追溯至2021年3月的固件漏洞,从Coldcard钱包中盗取比特币(BTC),该漏洞削弱了这些设备生成种子短语的安全性。Guillemet当时称该事件是对整个行业的警示,他指出硬件钱包的安全模型完全取决于其随机数生成的质量。

展开阅读全文
更多新闻