摘要:Ledger与OneKey就一潜在交易替换漏洞的修复时间线产生分歧。OneKey称已复现攻击,但Ledger表示问题在公开前已通过版本1.22.2修复,且未发现实际利用痕迹。

币圈界报道:
漏洞复现争议:实验室攻击与补丁时效之争
OneKey安全团队在实验环境中成功复现了针对Ledger以太坊应用1.22.1版本的交易替换漏洞,引发双方关于是否构成真实黑客攻击的讨论。尽管该漏洞被确认存在,但Ledger强调其已在8月13日发布的应用版本1.22.2中完成修复,早于公开披露时间。
数据竞争导致交易内容被悄然篡改
该漏洞源于设备与主机间通信的APDU指令处理机制。当用户正在确认一笔交易时,若第二条命令在不刷新屏幕的前提下抵达,系统可能在后台更改待签交易内容。用户看似批准了屏幕上显示的交易,实则签署了另一笔未察觉的交易,形成显著的安全风险。
攻击路径依赖恶意连接控制,非远程入侵
实施此类攻击需具备对设备与主机通信链路的完全控制能力,例如通过植入恶意软件、受控钱包应用或诱导访问的恶意网页。该漏洞无法在离线或未主动签署交易的设备上触发,且不会泄露私钥或助记词,仅影响交易数据的完整性。
修复进程分阶段推进,覆盖多厂商生态
该漏洞根源可追溯至2025年8月引入的Secure SDK 26.6.0版本之前的缺陷。Ledger于8月13日发布应用1.22.2,增加状态校验以阻止异常指令;随后在8月21日推出SDK 26.6.1,从底层拦截恶意命令。公司呼吁所有使用旧版SDK的钱包厂商审查代码并更新构建。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500 U
