

在竞争对手OneKey成功复现针对Ledger以太坊应用1.22.1版本的交易替换攻击后,Ledger明确否认存在实际黑客攻击行为。该公司指出,该潜在漏洞已于8月13日通过发布1.22.2版本完成修补,且目前无任何用户遭受影响的记录。
OneKey旗下Anzen安全团队在封闭实验环境中复现了该攻击流程,其核心在于设备显示界面与底层交易缓冲区之间的竞态条件。尽管如此,Ledger方面强调,此次演示仅限于理论验证,未涉及真实用户设备或数据泄露。
Ledger首席技术官Charles Guillemet指出,该漏洞本质上是逻辑时序缺陷,仅可能导致签名参数被篡改,但不会暴露种子短语或私钥。他进一步说明,若要在现实中实施此类攻击,必须先控制用户的主机端软件或连接通道,这已超出设备本身的安全范畴。
该漏洞追溯至2025年8月,影响所有基于Secure SDK 26.6.0的版本。防护措施首次在8月13日随1.22.2版上线,约两周后,公司于8月21日推出Secure SDK 26.6.1,并于8月27日推动用户升级至1.22.3或更高版本。
值得注意的是,此前7月30日曾有攻击者利用2021年3月遗留的固件漏洞从Coldcard设备窃取比特币,该事件促使Guillemet重申硬件钱包安全依赖于高质量随机数生成机制,也凸显持续更新的重要性。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.