

OneKey安全研究团队在对Ledger以太坊应用1.22.1版本进行深入分析后,成功复现了一项可导致交易被替换的潜在缺陷。对此,Ledger方面明确表示,该事件不构成实际攻击,且相关问题已在早期版本更新中完成修补。
该问题源于设备与主机间通信过程中出现的检查时间与使用时间竞争状态。当用户正在确认一笔交易时,若系统接收了另一条未被提示的命令,可能覆盖原有签名参数,导致最终签署的交易与用户所见不符,但设备界面未作相应更新。
实现此类攻击需满足多重前提条件:用户设备必须运行受控的恶意软件、受损的钱包程序,或访问具有WebHID/WebUSB权限的恶意网页。该攻击无法通过远程方式独立完成,且要求用户在异常上下文中主动批准交易,因此实际利用门槛较高。
Ledger于8月13日发布以太坊应用1.22.2版本,首次引入状态检查机制以阻断异常指令流。随后在8月21日推送安全SDK 26.6.1,进一步强化输入输出处理逻辑。基于此构建的1.22.3版本已全面消除该类风险,建议所有用户升级至最新版本。
OneKey创始人王逸石曾公开宣称“我们黑了Ledger”,引发行业关注。然而,Ledger首席技术官查尔斯·吉勒梅特指出,复现一个已被修复的漏洞不能等同于成功攻击。其工作更准确地应定义为对历史版本的逆向验证,而非对当前系统的渗透。
尽管固件更新重要,但仅更新固件不足以解决此问题。用户必须通过Ledger Live平台安装最新版以太坊应用,并在设备上核实版本号。第三方开发者亦需审查自身应用的状态管理流程,采用26.6.1及以上版本的安全SDK重新编译,方可避免遗留风险。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.