

OneKey安全团队在实验室环境中成功复现了针对旧版Ledger以太坊应用的交易替换漏洞。尽管该漏洞存在,但Ledger声明其已于2025年8月13日发布的应用版本1.22.2中完成修复,早于OneKey公开披露时间。目前无证据显示该缺陷已被实际用于攻击用户资产。
该漏洞源于设备与主机间通信过程中的状态不一致。当用户正在确认第一笔交易时,第二条未经屏幕更新的指令可能已悄然注入。这意味着用户看到的是原交易内容,而设备却在签署另一项不同的操作。此现象被归因于数据验证与实际使用之间的竞争条件。
攻击者必须具备对设备与主机通信链路的控制权,例如通过恶意软件、受感染的钱包应用或诱导性网页实现。该漏洞不会泄露助记词或私钥,仅影响待签名交易的数据内容。且攻击需用户主动参与签署流程,无法在设备离线或未发起交易时生效。
该漏洞根源在于用于构建以太坊应用的Secure SDK 26.6.0之前的版本。Ledger于8月13日推送应用1.22.2,引入状态校验机制防止攻击;随后在8月21日发布Secure SDK 26.6.1,从底层拦截恶意命令。建议用户升级至以太坊应用1.22.3及以上版本,并确保使用最新SDK重构代码。
OneKey创始人王毅石在社交平台表示,其团队已完成对1.22.1版本的完整攻击模拟。然而,Ledger首席技术官查尔斯·吉勒梅特指出,复现一个已被修补的漏洞不构成真正的安全事件,应视为对过时系统的测试演练。公司强调当前无任何资金被盗案例与该漏洞直接关联,也未发现异常行为。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.