币圈界报道:

OneKey复现旧版以太坊应用漏洞,Ledger否认遭入侵

在对Ledger以太坊应用1.22.1版本进行测试后,OneKey安全部门成功重现了一项可导致交易信息被篡改的漏洞。针对外界关于“被黑客攻破”的质疑,Ledger明确表示,该事件仅为技术验证,并非实际攻击行为。

漏洞本质:签名上下文被恶意覆盖

研究发现,当用户正在设备屏幕上确认一笔交易时,若同时接收到另一条未被识别的指令,系统可能在未更新显示内容的情况下执行新命令,从而生成与用户所见不符的签名结果。这一缺陷源于通信链路中存在时间竞争条件,破坏了硬件钱包核心的信任显示功能。

防御机制已在修复阶段部署

Ledger指出,该漏洞早在8月13日发布的以太坊应用1.22.2版本中即已通过引入状态检查机制得到遏制。后续推出的SDK 26.6.1版本进一步增强了输入处理逻辑,在命令到达应用层前即予以拦截。因此,所有基于新版工具链构建的应用均不受影响。

攻击路径依赖恶意环境

此类攻击需满足多重前提:用户设备上运行有恶意软件、访问了具备高权限的恶意网页(如使用WebHID或WebUSB),或连接了受控的钱包客户端。攻击无法远程实施,且必须在用户主动批准交易的前提下才能生效。此外,该问题仅影响特定开发版本的应用程序,与设备固件无关。

争议焦点:是否构成真正意义上的“黑入”

OneKey创始人王逸石曾公开宣称“我们黑了Ledger”,引发舆论关注。但Ledger首席技术官查尔斯·吉勒梅特反驳称,复现一个已被修补的漏洞不能等同于成功入侵。他将此次操作定性为一次针对历史版本的模拟测试,不具备现实威胁。

建议用户及时更新至最新版本

目前无证据表明该漏洞已被用于实际攻击,也未出现相关资产损失。官方推荐用户通过Ledger Live平台升级至1.22.3或更高版本,确保应用采用经强化的安全组件。同时提醒第三方开发者须审查自身状态管理逻辑,并使用至少26.6.1版本的SDK重新编译应用,以规避潜在风险。