OneKey复现Ledger旧版漏洞:交易替换攻击暴露安全盲区

以太坊 2026-08-28 18:05:59
核心提要:OneKey团队在测试环境中成功复现Ledger旧版以太坊应用的交易替换漏洞,该漏洞允许攻击者在用户审核时篡改待签名交易。尽管未造成实际攻击事件,但凸显了设备与软件交互环节的安全风险。

OneKey团队重现Ledger旧版以太坊应用交易篡改漏洞

开源钱包项目OneKey的内部安全研究团队宣布,已在受控实验环境下成功复现针对Ledger设备上旧版本以太坊应用的安全缺陷。

漏洞利用基于已修复缺陷,聚焦交易签名阶段

OneKey创始人兼首席执行官Yishi Wang指出,其团队借助此前已被修补的漏洞,对Ledger以太坊应用1.22.1版本实施了“交易覆盖”攻击。该机制允许攻击者在用户确认合法交易的同时,悄然替换为恶意交易内容。

厂商已发布补丁,强化通信与底层防护

Ledger方面回应称,此类攻击需先控制设备与主机间的通信链路,例如通过植入恶意软件、被污染的钱包客户端或伪装网页实现。为此,公司于8月13日推出以太坊应用1.22.2版本,引入应用层防御机制,并在8月21日进一步修复了Secure SDK 26.6.1中的根本性问题。

强调无真实用户受害,属实验室环境验证

“目前没有任何实际用户遭遇黑客入侵。本次报告仅展示在隔离环境中对旧版本固件漏洞的技术复现。”Ledger在周四发布的X平台声明中明确表示。

紧随冷卡漏洞事件,凸显多链钱包安全挑战

此次安全测试接续7月发生的Coldcard漏洞利用案例。当时攻击者利用2021年3月引入的固件缺陷,削弱部分Coldcard设备生成种子的随机性,致使私钥面临暴力破解风险。

安全架构差异决定影响范围不同

Ledger此前澄清,其设备不受前述冷卡漏洞波及,因恢复短语由内置经认证的硬件随机源生成。而本次复现的漏洞并不涉及种子生成流程,而是作用于交易签名过程中的数据处理逻辑。

上一篇 巨鲸重仓以太坊SolanaHYPE,高杠...
下一篇 Aave V4存款周增30%破8亿,机构...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!