币圈界报道:

漏洞复现争议:实验室攻击与补丁时效之争

OneKey安全团队在实验环境中成功复现了针对Ledger以太坊应用1.22.1版本的交易替换漏洞,引发双方关于是否构成真实黑客攻击的讨论。尽管该漏洞被确认存在,但Ledger强调其已在8月13日发布的应用版本1.22.2中完成修复,早于公开披露时间。

数据竞争导致交易内容被悄然篡改

该漏洞源于设备与主机间通信的APDU指令处理机制。当用户正在确认一笔交易时,若第二条命令在不刷新屏幕的前提下抵达,系统可能在后台更改待签交易内容。用户看似批准了屏幕上显示的交易,实则签署了另一笔未察觉的交易,形成显著的安全风险。

攻击路径依赖恶意连接控制,非远程入侵

实施此类攻击需具备对设备与主机通信链路的完全控制能力,例如通过植入恶意软件、受控钱包应用或诱导访问的恶意网页。该漏洞无法在离线或未主动签署交易的设备上触发,且不会泄露私钥或助记词,仅影响交易数据的完整性。

修复进程分阶段推进,覆盖多厂商生态

该漏洞根源可追溯至2025年8月引入的Secure SDK 26.6.0版本之前的缺陷。Ledger于8月13日发布应用1.22.2,增加状态校验以阻止异常指令;随后在8月21日推出SDK 26.6.1,从底层拦截恶意命令。公司呼吁所有使用旧版SDK的钱包厂商审查代码并更新构建。