Ledger安全漏洞争议:无用户资产受损,修复已全面完成

以太坊 2026-08-28 16:05:30
核心提要:Ledger回应近期关于其以太坊应用存在交易替换漏洞的争议,强调无用户遭受实际攻击,相关漏洞已于8月21日完成底层SDK修复。公司指出该问题需恶意dApp配合才能触发,且自身团队早于外部发现并处理。

Ledger澄清交易替换漏洞:未发生真实攻击事件,修复进度透明

8月27日,硬件钱包竞争者OneKey公开表示,在实验环境中成功复现了一项针对Ledger以太坊应用的“交易替换”风险。同日,Ledger旗下安全研究团队Donjon发布声明,确认该漏洞存在于设备界面显示与签名缓冲区之间的时序间隙中,攻击者可在用户审查合法交易时,覆盖另一笔待签交易。

漏洞修复时间早于外部披露,未见实际攻击证据

Ledger证实,以太坊应用已于8月13日完成补丁更新,底层安全软件开发工具包(SDK)则在8月21日完成升级,领先于OneKey的公开通报约两周。公司明确表示,目前尚无任何证据表明该漏洞被用于真实世界中的攻击行为。该漏洞无法远程独立触发,必须满足多重前提条件:用户需已授权恶意去中心化应用(通过WebHID接口),并在交易审查过程中接收特定指令。

漏洞重现与技术溯源时间线

此次事件并非首次公开讨论。安全机构TestMachine在8月21日至23日期间曾报告类似缺陷,时间点位于Ledger发布SDK补丁之后、OneKey发帖之前。此前报道已提及此问题早期阶段,当时Ledger尚未对外公告。受影响设备涵盖Nano X、Nano S Plus、Stax、Apex及Flex系列,涉及版本均为已停用的旧版软件。

Ledger首席技术官Charles Guillemet对两次外部披露提出异议,主张该漏洞实由内部Donjon团队借助人工智能辅助分析率先识别,并批评TestMachine在已有修复方案的情况下未履行合理协调义务即公开披露。

同步发布多项非关联安全更新

同一天,Ledger还发布了两项与当前漏洞无关的安全通告:一项是影响以太坊应用1.19.0至1.22.2版本的清晰签名绕过缺陷;另一项涉及1.20.0至1.22.2版本的交换流程错误,可能导致代币授权被误判为支付操作。这两项问题均已在1.22.3版本中解决,且官方公告中均未提及任何已确认的资产损失。

Ledger建议所有用户通过Ledger Live将固件和以太坊应用升级至1.22.3或更高版本,并提醒用户应直接在设备屏幕上核对应用版本,因二者可独立更新。我们已向OneKey发出置评请求,截至发稿尚未收到回复。

上一篇 沙盒桥接漏洞致70万美元损失,将1:1返...
下一篇 以太坊站稳2500美元大关,ETF净流入...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!