Ledger与OneKey争执漏洞修复时效,交易替换风险引关注

以太坊 2026-08-28 20:05:30
核心提要:Ledger与OneKey就一交易替换漏洞的修复时间线展开争议。OneKey称成功复现针对Ledger以太坊应用1.22.1的攻击,而Ledger坚称该问题已在8月13日通过版本1.22.2修复,未发生真实利用。双方分歧聚焦于漏洞是否构成有效黑客攻击。

漏洞重现与修复时效之争:技术争议背后的信任博弈

OneKey安全团队在实验室环境中成功复现了针对旧版Ledger以太坊应用的交易替换漏洞。尽管该漏洞存在,但Ledger声明其已于2025年8月13日发布的应用版本1.22.2中完成修复,早于OneKey公开披露时间。目前无证据显示该缺陷已被实际用于攻击用户资产。

数据竞争引发签署偏差,用户确认与实际执行脱节

该漏洞源于设备与主机间通信过程中的状态不一致。当用户正在确认第一笔交易时,第二条未经屏幕更新的指令可能已悄然注入。这意味着用户看到的是原交易内容,而设备却在签署另一项不同的操作。此现象被归因于数据验证与实际使用之间的竞争条件。

攻击路径依赖连接控制,非孤立设备可触发

攻击者必须具备对设备与主机通信链路的控制权,例如通过恶意软件、受感染的钱包应用或诱导性网页实现。该漏洞不会泄露助记词或私钥,仅影响待签名交易的数据内容。且攻击需用户主动参与签署流程,无法在设备离线或未发起交易时生效。

补丁发布节奏与修复覆盖范围

该漏洞根源在于用于构建以太坊应用的Secure SDK 26.6.0之前的版本。Ledger于8月13日推送应用1.22.2,引入状态校验机制防止攻击;随后在8月21日发布Secure SDK 26.6.1,从底层拦截恶意命令。建议用户升级至以太坊应用1.22.3及以上版本,并确保使用最新SDK重构代码。

厂商立场分化:复现即等于入侵?

OneKey创始人王毅石在社交平台表示,其团队已完成对1.22.1版本的完整攻击模拟。然而,Ledger首席技术官查尔斯·吉勒梅特指出,复现一个已被修补的漏洞不构成真正的安全事件,应视为对过时系统的测试演练。公司强调当前无任何资金被盗案例与该漏洞直接关联,也未发现异常行为。

上一篇 沙盒承诺全额赔偿桥梁漏洞损失...
下一篇 以太坊与Solana 2026对决:性能...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!