币圈界报道:

OneKey成功重现旧版Ledger以太坊应用交易篡改漏洞

硬件钱包厂商OneKey宣布,其已成功复现一种针对旧版本Ledger以太坊应用的交易替换攻击。该声明再次揭示运行过时固件可能引发的安全隐患,但明确指出当前更新版本未受此问题影响。

攻击机制再现:签名前数据被恶意替换

所谓交易替换攻击,指用户在确认操作时,实际签署的内容与屏幕显示不一致。攻击者可在签名流程中篡改交易细节,导致用户授权非预期行为,存在极高资金风险。

相关演示由一位安全研究员在X平台发布,完整呈现了对旧版Ledger以太坊应用的测试过程。值得注意的是,该复现仅限于已停用或长期未更新的应用版本,不涉及当前主流使用版本。

开源代码为外部验证提供基础

该应用基于Ledger官方开源的app-ethereum项目,其源码与历史提交记录均公开于LedgerHQ的GitHub仓库。这种透明性使得第三方开发者,包括竞争对手OneKey,能够深入分析不同版本的行为差异。

尽管代码开放带来更高的可审计性,但也意味着潜在攻击面可能被外部团队利用进行针对性测试,从而暴露特定版本的脆弱性。

“过时”是界定风险的核心条件

本次事件的关键在于软件版本状态。所复现的问题仅存在于已不再维护的旧版本中,表明风险并非来自品牌本身,而是版本迭代滞后。

项目更新日志清晰记录了各版本的修复与变更,而是否在最新版本中仍存在类似行为,目前尚无定论。因此,不能将该问题泛化为所有Ledger设备的普遍缺陷。

对用户的实质启示在于强化版本意识:定期检查并升级应用固件,才是保障安全的根本手段。

对用户安全策略的深层影响

面对此类漏洞复现,最直接应对措施是核查当前安装的以太坊应用版本,并确认是否存在可用更新。硬件钱包的安全边界往往取决于用户的日常维护习惯,而非单一技术漏洞。

此次事件中,OneKey针对竞品进行测试,也反映出行业内部的技术竞争态势。其近期推出的TRON链gas费代付功能,进一步表明安全披露常与产品创新交织。

整个生态对安全事件的响应方式——包括补丁发布速度、用户补偿机制等——正日益成为信任构建的重要组成部分。例如The Sandbox在桥接漏洞后承诺1:1赔偿,即为典型范例。

鉴于当前信息来源单一且证据链有限,应保持审慎态度:此次演示针对的是已淘汰版本,具体影响范围、受影响版本及厂商回应仍有待进一步核实。