

开源钱包项目OneKey的内部安全研究团队宣布,已在受控实验环境下成功复现针对Ledger设备上旧版本以太坊应用的安全缺陷。
OneKey创始人兼首席执行官Yishi Wang指出,其团队借助此前已被修补的漏洞,对Ledger以太坊应用1.22.1版本实施了“交易覆盖”攻击。该机制允许攻击者在用户确认合法交易的同时,悄然替换为恶意交易内容。
Ledger方面回应称,此类攻击需先控制设备与主机间的通信链路,例如通过植入恶意软件、被污染的钱包客户端或伪装网页实现。为此,公司于8月13日推出以太坊应用1.22.2版本,引入应用层防御机制,并在8月21日进一步修复了Secure SDK 26.6.1中的根本性问题。
“目前没有任何实际用户遭遇黑客入侵。本次报告仅展示在隔离环境中对旧版本固件漏洞的技术复现。”Ledger在周四发布的X平台声明中明确表示。
此次安全测试接续7月发生的Coldcard漏洞利用案例。当时攻击者利用2021年3月引入的固件缺陷,削弱部分Coldcard设备生成种子的随机性,致使私钥面临暴力破解风险。
Ledger此前澄清,其设备不受前述冷卡漏洞波及,因恢复短语由内置经认证的硬件随机源生成。而本次复现的漏洞并不涉及种子生成流程,而是作用于交易签名过程中的数据处理逻辑。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.