币圈界报道:

OneKey团队重现Ledger旧版以太坊应用交易篡改漏洞

开源数字钱包项目OneKey的内部安全研究小组披露,已在受控实验环境下完整重现了针对Ledger设备上旧版本以太坊应用的安全缺陷。

漏洞利用依赖通信链路劫持,非种子生成环节

该团队基于已修复的先前漏洞,对Ledger以太坊应用1.22.1版本实施了交易替换攻击测试。攻击者可在用户确认合法交易的同时,悄然替换为恶意交易内容,从而实现未经授权的资金转移。

厂商已发布补丁并强化多层防护机制

Ledger方面指出,此类攻击需先控制设备与主机间的通信通道,通常通过植入恶意软件、受损钱包客户端或欺诈性网页实现。为应对风险,其已于8月13日推出以太坊应用1.22.2版本,引入应用层防御策略,并在8月21日进一步修复了Secure SDK 26.6.1中的底层缺陷。

实验室环境验证无真实用户受影响

Ledger在官方X平台声明:“本次事件仅限于实验环境下的技术复现,目前尚未发现任何真实用户遭遇攻击。”