加密货币钱包开发商 Ledger 否认遭黑客攻击指控
加密货币钱包开发商 Ledger 驳斥了关于其系统被黑客攻击的说法。此前,竞争对手钱包制造商 OneKey 的研究人员利用 Ledger 以太坊应用的一个旧版本,重现了一个交易替换漏洞。
周四,OneKey 创始人兼首席执行官王毅石在 X 平台上表示,该公司旗下的 Anzen 安全团队在实验室中针对以太坊应用 1.22.1 版本重现了该攻击。
“该漏洞是交易显示逻辑与底层交易缓冲区之间的竞态条件问题,”王毅石写道,“攻击者可以在用户仍在审查合法交易时,覆盖等待签名的交易。”
这意味着,如果黑客攻破了与存在漏洞的 Ledger 应用通信的软件,就可以向用户显示一笔合法的以太坊交易,然后在签名前替换交易细节,从而将资金重定向到黑客的钱包,而设备上不会显示任何变化。
Ledger 首席技术官 Charles Guillemet 驳斥了 OneKey 的说法,称重现一个已经修复的漏洞并不等同于“攻击 Ledger”。
“这条帖子描述的是以太坊应用旧版本中的一个漏洞,”他在 X 平台上回应道,“该漏洞已通过我们的安全流程发现,并于 8 月 13 日在以太坊应用 1.22.2 版本中修复,早于这篇帖子的发布。”
在周四发布的安全公告中,Ledger 表示该漏洞可能导致受影响的应用在签名另一笔交易时显示一笔交易。攻击者首先需要通过恶意软件、被攻破的钱包应用或恶意网站来控制设备与主机之间的通信。
Ledger 表示,没有发现任何人在实验室之外利用该漏洞的证据。
“没有用户被黑客攻击,也没有发现实际环境中的利用案例,”Guillemet 写道,“在修复补丁发布后,针对旧版本进行的攻击实验只是实验室操作,并非新发现。”
Ledger 于 8 月 13 日在以太坊应用 1.22.2 版本中添加了防护措施,随后于 8 月 21 日在 Secure SDK 26.6.1 版本中解决了根本问题,并使用修正后的软件重建了其应用。该公司建议用户使用 1.22.3 或更高版本,该版本还修复了另一个交易显示漏洞。Ledger 于 8 月 27 日发布了其安全公告。
当被问及 OneKey 的指控时,Ledger 将问题转给了其内部安全研究团队 Ledger Donjon。该团队在另一条 X 帖子中表示,这一事件表明为什么硬件钱包需要支持软件更新。
“所有软件都有漏洞,硬件钱包也不例外,”团队写道,“这就是为什么可更新性是 Ledger 安全架构的核心:当发现漏洞时,无论是我们自己的 Donjon 团队还是外部研究人员发现,我们都可以对市场上的每一台设备进行修补。无法更新的钱包也就无法修复。”
Ledger 建议客户通过 Ledger 钱包安装最新的固件和应用,将以太坊应用更新至 1.22.3 或更高版本,并核对设备上显示的版本。应用和固件需要分别更新。
本月初,在攻击者从 Coldcard 气隙钱包用户手中盗取超过 1.3 亿美元比特币后,Guillemet 曾对 Decrypt 表示,该事件是对硬件钱包行业的警示。
“我们也不仅仅依赖自己的说法,”他说,“我们的 Donjon 研究实验室的存在,就是为了在别人之前发现并破坏我们自己的产品。”
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注