Ledger否认OneKey黑客攻击指控
在竞争对手OneKey重现了对以太坊(ETH)应用1.22.1版本的交易替换攻击后,Ledger拒绝了相关黑客攻击的说法。该漏洞已在两周前被修复。
核心要点:
OneKey旗下的Anzen安全团队在实验室环境中,成功重现了对Ledger以太坊应用1.22.1版本的交易替换攻击。Ledger表示,该底层漏洞已于8月13日在以太坊应用1.22.2版本中得到修复,且未发现任何针对用户的攻击迹象。该公司现在建议用户安装以太坊应用1.22.3或更高版本,并检查设备上显示的版本号。
Ledger否认OneKey的黑客攻击指控
OneKey创始人兼首席执行官王轶石周四在X平台上发文称,其公司Anzen安全团队已在实验室环境中完整执行了该攻击。他表示,该漏洞是设备上交易显示逻辑与底层交易缓冲区之间的竞态条件。其工程师自行重建了受影响的应用版本,以便重现完整攻击流程。
Ledger团队在同日发布的公告中描述了相同的问题,并将其称为竞态条件。运行受影响应用的设备,可能在屏幕上显示一组交易细节,同时静默生成一个完全不同的签名。
Charles Guillemet质疑攻击定性
Ledger首席技术官Charles Guillemet表示,该演示仅为实验室测试,并非实际发现。他认为,重现一个数周前已被修复的漏洞,并不等同于入侵了该公司或其用户。对真实用户实施此类攻击,需要攻击者已通过恶意软件、被感染的加密钱包应用或恶意网页,控制了设备与主机之间的连接。该漏洞从未暴露安全芯片内存储的种子短语或私钥,仅改变了设备签名的参数。
Ledger没有发现任何证据表明该漏洞在真实环境中被用于针对用户,也没有任何被盗资金与此漏洞公开关联。其Donjon研究团队表示,该事件表明硬件钱包为何需要支持软件更新——因为一个无法在本地进行修补的钱包,根本无法实现修复。
Ledger以太坊应用补丁时间线
Ledger将该回归漏洞追溯至2025年8月,并表示该漏洞影响了截至8月11日发布的26.6.0版本的所有Secure SDK版本。应用层的防护措施首先在8月13日的以太坊应用1.22.2版本中推出,大约在竞争对手钱包制造商进行演示的两周前。
随后,该公司于8月21日发布了Secure SDK 26.6.1版本,并基于该版本重建了其应用,于8月27日发布公告,敦促用户安装1.22.3或更高版本。
此次冲突发生数周前,攻击者于7月30日开始利用一个可追溯至2021年3月的固件漏洞,从Coldcard钱包中盗取比特币(BTC),该漏洞削弱了这些设备生成种子短语的安全性。Guillemet当时称该事件是对整个行业的警示,他指出硬件钱包的安全模型完全取决于其随机数生成的质量。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种