Ledger 駁斥黑客聲明,OneKey 重現漏洞

By: crypto.news|2026/08/28 04:07:42

Ledger 駁斥了其被黑客攻擊的說法,因為 OneKey 的 Anzen 安全團隊在過時版本的 Ledger 以太坊應用程式上重現了一個交易替換漏洞。

摘要

  • OneKey 在實驗室測試中重現了對 Ledger 以太坊應用程式版本 1.22.1 的交易替換攻擊。
  • Ledger 表示,以太坊應用程式 1.22.2 在 OneKey 公開描述其重現嘗試之前已經添加了安全防護。
  • 攻擊者需要通過惡意軟體、敵對網頁或受損的錢包軟體控制設備與主機之間的通訊。
  • 安全 SDK 版本 26.6.1 阻止了交錯命令在到達各個 Ledger 設備應用程式之前的執行。
  • Ledger 沒有發現該漏洞被利用於用戶或導致任何加密貨幣損失的證據。

OneKey 創始人王奕在 8 月 27 日表示,研究人員在實驗室完成了對以太坊應用程式 1.22.1 的攻擊。Ledger 確認了潛在的漏洞,但表示在 OneKey 發布其演示之前,已經修補了受影響的應用程式。

Ledger 以太坊漏洞破壞了可信顯示保證

該漏洞涉及 Ledger 設備與其連接主機之間的通訊。Ledger 應用程式從錢包軟體、網頁或其他介面接收稱為應用協議數據單元命令(APDU)的指令。

受影響的應用程式在用戶查看設備螢幕上的早期操作時,可能會接受第二個 APDU 命令。新命令可以在不更新顯示資訊的情況下,覆蓋存儲在共享記憶體中的簽名參數。

在這種情況下,用戶可以查看交易 A 並批准它,同時應用程式生成涵蓋交易 B 的簽名。設備不會警告用戶底層資訊已經改變。

Ledger 將此問題歸類為檢查時間與使用時間的競爭條件。其公告表示,該漏洞破壞了硬體錢包用於讓客戶在簽名之前驗證金額、地址和合約行動的可信顯示保護。

該問題並未洩露種子短語或從安全元件中提取私鑰。相反,它可能導致受保護的密鑰簽署與用戶顯示的參數不同的內容。

利用需要受損的連接

攻擊者需要控制 Ledger 應用程式與其主機之間的通訊。Ledger 列出了惡意軟體、受損的錢包應用程式或具有 WebHID 或 WebUSB 訪問的敵對網頁作為可能的途徑。

該攻擊無法對未插入的設備進行遠程執行。用戶還必須在惡意軟體操縱其待簽名上下文時批准交易。

Ledger 表示,缺陷位於其安全 SDK 的輸入和輸出處理中,而不是設備操作系統或固件中。使用受影響的 SDK 版本編譯的應用程式依賴於其自身的狀態檢查來拒絕在活動審查期間到達的命令。

這意味著暴露是特定於應用程式的。如果每個異步命令入口點都正確檢查其狀態,即使是使用受影響的 SDK 構建的應用程式也會保持保護。

Ledger 質疑測試是否算作黑客行為

王奕描述實驗室結果時表示:「我們黑了 Ledger。」他還表示,公司在以太坊應用程式 1.22.3 中修復了該問題。

Ledger 首席技術官 Charles Guillemet 對此描述表示異議。他表示,「重現一個已經修補的漏洞並不是『黑客 Ledger』」,並將 OneKey 的工作形容為針對舊版應用程式的實驗室練習。

版本歷史支持更精確的時間表。以太坊應用程式 1.22.2 於 8 月 13 日發布,是第一個包含旨在阻止文檔交易替換路徑的狀態檢查的應用程式更新。

Ledger 隨後於 8 月 21 日發布了安全 SDK 26.6.1。該更新在應用程式代碼接收之前阻止了交錯命令。應用程式隨後使用修正的 SDK 重新編譯。

Ledger 現在建議使用以太坊應用程式 1.22.3 或更高版本,因為較新版本包含更廣泛的 SDK 保護並解決了另一個交易顯示漏洞。因此,OneKey 是正確的,1.22.3 是受到保護的,但第一個應用程式級別的修復出現在 1.22.2 中。

正如 crypto.news 之前報導的,Ledger 已經表示其以太坊簽名漏洞在公開披露之前已經修復。

用戶必須通過 Ledger Live 更新應用程式

Ledger 表示,沒有證據顯示攻擊者利用 LSB 023 針對客戶。沒有任何加密貨幣損失與此特定問題公開相關。

用戶應打開 Ledger Live,安裝最新的設備應用程式,並驗證硬體錢包上的以太坊應用程式版本。僅更新固件並不會替換使用受影響的 SDK 構建的應用程式。

第三方開發者也必須檢查其狀態處理,並使用安全 SDK 26.6.1 或更高版本重新編譯應用程式。Ledger 表示,該弱點是在 2025 年 8 月引入的,並影響到 26.6.0 之前的 SDK 版本。

此次披露跟隨其他硬體錢包安全修復。在相關報導中,BitBox 修補了影響固件安裝和比特幣地址處理的兩個漏洞,同樣未報告確認的利用。

本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。

猜你喜歡

iconiconiconiconiconiconiconiconicon
客戶服務:@weikecs
商務合作:@weikecs
量化做市商合作:bd@weex.com