导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Ledger驳斥遭黑客攻击说法 OneKey复现旧版以太坊应用漏洞

硬件钱包制造商Ledger近日驳斥了有关其设备遭到黑客攻击的说法。此前,OneKey旗下的Anzen安全团队在实验室环境中针对旧版Ledger以太坊应用程序复现了一种交易替换缺陷。

据OneKey创始人王益世(Yishi Wang)8月27日透露,研究人员在实验室中对以太坊应用1.22.1版本完成了攻击。Ledger确认存在底层漏洞,但表示在OneKey公开演示之前已经发布了修补程序。

漏洞原理与影响

该漏洞涉及Ledger设备与连接主机之间的通信。受影响的程序在处理应用协议数据单元(APDU)命令时,可能在用户于设备屏幕上审核先前操作时接受第二条命令,从而在不更新显示信息的情况下覆盖共享内存中的签名参数。这可能导致用户审核交易A却签署了交易B,破坏了硬件钱包用于验证金额、地址的可信显示保护。

Ledger将此问题归类为检查时间到使用时间(TOCTOU)的竞态条件。漏洞位于Secure SDK的输入输出处理中,而非设备操作系统或固件,且不会泄露种子短语或私钥。利用此漏洞需要控制设备与主机间的通信,例如通过恶意软件、受损钱包应用或具有WebHID或WebUSB权限的恶意网页。

版本修复时间线

Ledger指出,以太坊应用1.22.2版本(8月13日发布)已包含阻止该替换路径的状态检查;8月21日发布的Secure SDK 26.6.1在应用代码接收命令前阻断交错指令;后续重建的应用如1.22.3集成了更广泛的SDK保护。因此,OneKey称1.22.3已修复是正确的,但首次应用层修复出现在1.22.2。

Ledger首席技术官Charles Guillemet反驳了“黑掉Ledger”的描述,称“复现一个已修补的漏洞并非‘黑掉Ledger’”,并认为这只是针对旧版本的实验室演练。

用户建议与现状

Ledger表示,未发现任何针对用户的漏洞利用证据,也未收到相关的加密货币损失报告。用户应通过Ledger Live更新设备应用至1.22.3或更高版本,仅更新固件不足以替换受影响的SDK构建的应用。第三方开发者也需使用SDK 26.6.1或更高版本重新构建。

该弱点于2025年8月引入,影响至26.6.0的SDK版本。此前,BitBox也修补了影响固件安装与比特币地址处理的两个漏洞,同样未报告确凿利用。