Ledger澄清漏洞复现:非真实攻击,系旧版应用测试

以太坊 2026-08-28 14:05:44
核心提要:针对OneKey团队复现Ledger以太坊应用旧版本交易替换漏洞一事,Ledger官方回应称该行为属实验室测试,并非真实黑客攻击。公司强调漏洞已在1.22.2版本中修复,用户应更新至最新应用版本以确保安全。

OneKey复现旧版漏洞引发争议:Ledger否认遭黑客入侵

OneKey安全研究团队在对Ledger以太坊应用1.22.1版本进行深入分析后,成功复现了一项可导致交易被替换的潜在缺陷。对此,Ledger方面明确表示,该事件不构成实际攻击,且相关问题已在早期版本更新中完成修补。

漏洞本质为通信阶段竞争条件

该问题源于设备与主机间通信过程中出现的检查时间与使用时间竞争状态。当用户正在确认一笔交易时,若系统接收了另一条未被提示的命令,可能覆盖原有签名参数,导致最终签署的交易与用户所见不符,但设备界面未作相应更新。

攻击路径依赖恶意环境协同

实现此类攻击需满足多重前提条件:用户设备必须运行受控的恶意软件、受损的钱包程序,或访问具有WebHID/WebUSB权限的恶意网页。该攻击无法通过远程方式独立完成,且要求用户在异常上下文中主动批准交易,因此实际利用门槛较高。

修复措施已分阶段部署

Ledger于8月13日发布以太坊应用1.22.2版本,首次引入状态检查机制以阻断异常指令流。随后在8月21日推送安全SDK 26.6.1,进一步强化输入输出处理逻辑。基于此构建的1.22.3版本已全面消除该类风险,建议所有用户升级至最新版本。

关于“黑入”说法的技术辨析

OneKey创始人王逸石曾公开宣称“我们黑了Ledger”,引发行业关注。然而,Ledger首席技术官查尔斯·吉勒梅特指出,复现一个已被修复的漏洞不能等同于成功攻击。其工作更准确地应定义为对历史版本的逆向验证,而非对当前系统的渗透。

用户须主动更新应用而非仅固件

尽管固件更新重要,但仅更新固件不足以解决此问题。用户必须通过Ledger Live平台安装最新版以太坊应用,并在设备上核实版本号。第三方开发者亦需审查自身应用的状态管理流程,采用26.6.1及以上版本的安全SDK重新编译,方可避免遗留风险。

上一篇 冰牛预售引爆迷因币新战局:16阶阶梯制挑...
下一篇 ETH涨势背后:稳定币与ETF双轮驱动...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!