

8月27日,硬件钱包竞争者OneKey公开表示,在实验环境中成功复现了一项针对Ledger以太坊应用的“交易替换”风险。同日,Ledger旗下安全研究团队Donjon发布声明,确认该漏洞存在于设备界面显示与签名缓冲区之间的时序间隙中,攻击者可在用户审查合法交易时,覆盖另一笔待签交易。
Ledger证实,以太坊应用已于8月13日完成补丁更新,底层安全软件开发工具包(SDK)则在8月21日完成升级,领先于OneKey的公开通报约两周。公司明确表示,目前尚无任何证据表明该漏洞被用于真实世界中的攻击行为。该漏洞无法远程独立触发,必须满足多重前提条件:用户需已授权恶意去中心化应用(通过WebHID接口),并在交易审查过程中接收特定指令。
此次事件并非首次公开讨论。安全机构TestMachine在8月21日至23日期间曾报告类似缺陷,时间点位于Ledger发布SDK补丁之后、OneKey发帖之前。此前报道已提及此问题早期阶段,当时Ledger尚未对外公告。受影响设备涵盖Nano X、Nano S Plus、Stax、Apex及Flex系列,涉及版本均为已停用的旧版软件。
Ledger首席技术官Charles Guillemet对两次外部披露提出异议,主张该漏洞实由内部Donjon团队借助人工智能辅助分析率先识别,并批评TestMachine在已有修复方案的情况下未履行合理协调义务即公开披露。
同一天,Ledger还发布了两项与当前漏洞无关的安全通告:一项是影响以太坊应用1.19.0至1.22.2版本的清晰签名绕过缺陷;另一项涉及1.20.0至1.22.2版本的交换流程错误,可能导致代币授权被误判为支付操作。这两项问题均已在1.22.3版本中解决,且官方公告中均未提及任何已确认的资产损失。
Ledger建议所有用户通过Ledger Live将固件和以太坊应用升级至1.22.3或更高版本,并提醒用户应直接在设备屏幕上核对应用版本,因二者可独立更新。我们已向OneKey发出置评请求,截至发稿尚未收到回复。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.