OneKey 验证 Ledger 旧版以太坊应用交易篡改漏洞

据 OneKey 安全研究团队披露,其于周四完成对 Ledger 历史版本 Ethereum 应用 1.22.1 的交易替换攻击的实验性复现。该缺陷允许恶意方在用户确认合法交易期间,悄然替换为伪造指令,从而实现资金转移。

漏洞利用需具备双重控制权限,非普遍威胁

研究人员指出,此类攻击的前提是攻击者必须同时掌控用户的硬件设备及其连接的主机环境,例如通过植入恶意软件或入侵操作终端,方可实现通信链路的劫持。

Ledger 已发布双层补丁,用户无需恐慌

针对该问题,Ledger 于 8 月 13 日通过更新 Ethereum 应用至 1.22.2 引入应用层防护机制,并在 8 月 21 日随 Secure SDK 26.6.1 版本彻底修复底层缺陷。官方于周四在 X 平台澄清称,目前尚无任何用户遭遇真实攻击事件,本次为实验室环境下的技术验证。