币圈界报道:

Ledger澄清交易替换漏洞:未现真实攻击案例,修复进度超前

8月27日,竞争对手OneKey披露其安全团队在实验环境中复现了针对Ledger以太坊应用的“交易替换”攻击。同日,Ledger旗下Donjon安全研究组发布官方声明,确认该漏洞存在,其本质是设备界面显示与签名缓冲区间的时间差,允许攻击者在用户审查交易时覆盖另一笔待签交易。

漏洞修复早于外部披露,未见实际利用证据

Ledger表示,以太坊应用已在8月13日完成补丁部署,底层安全SDK亦于8月21日更新,领先于OneKey公开报告约两周。公司明确指出,目前无任何证据表明该漏洞被用于实际攻击。该漏洞无法远程独立触发,前提条件包括用户已授权恶意dApp(通过WebHID),并在交易审查阶段接收指令。

漏洞重现时间线揭示披露顺序争议

值得注意的是,TestMachine在8月21日至23日期间已描述类似问题,时间点晚于Ledger SDK修复但早于OneKey发帖。此前报道曾提及该问题早期阶段,当时Ledger尚未对外公告。受影响设备涵盖Nano X、Nano S Plus、Stax、Apex及Flex系列,均基于已停用的软件版本。

Ledger首席技术官Charles Guillemet对此提出反驳,称该漏洞实为公司内部Donjon团队借助AI辅助研究首次识别,并批评TestMachine在补丁已发布的情况下未进行充分协调即公开披露。

同期多项安全更新同步发布,均无损失记录

同一天,Ledger还发布了两项无关签名流程的安全通告:一是影响以太坊应用1.19.0至1.22.2版本的清晰签名绕过缺陷;二是1.20.0至1.22.2版本中可能将代币授权误作支付操作的交换流程问题。两项漏洞均已在1.22.3版本中修复,且两份公告均未提及任何已确认的资产损失。

Ledger建议用户通过Ledger Live将固件与以太坊应用均升级至1.22.3或更高版本,并提醒用户直接在设备屏幕上核对应用版本——因两者可独立更新。我们已联系OneKey寻求评论,截至发稿尚未收到回复。