• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Ledger否认被黑:公司称漏洞以太坊应用在攻击前已修补

2026-08-28 02:23:58
收藏

加密货币钱包开发商 Ledger 否认遭黑客攻击指控

加密货币钱包开发商 Ledger 驳斥了关于其系统被黑客攻击的说法。此前,竞争对手钱包制造商 OneKey 的研究人员利用 Ledger 以太坊应用的一个旧版本,重现了一个交易替换漏洞。

周四,OneKey 创始人兼首席执行官王毅石在 X 平台上表示,该公司旗下的 Anzen 安全团队在实验室中针对以太坊应用 1.22.1 版本重现了该攻击。

“该漏洞是交易显示逻辑与底层交易缓冲区之间的竞态条件问题,”王毅石写道,“攻击者可以在用户仍在审查合法交易时,覆盖等待签名的交易。”

这意味着,如果黑客攻破了与存在漏洞的 Ledger 应用通信的软件,就可以向用户显示一笔合法的以太坊交易,然后在签名前替换交易细节,从而将资金重定向到黑客的钱包,而设备上不会显示任何变化。

Ledger 首席技术官 Charles Guillemet 驳斥了 OneKey 的说法,称重现一个已经修复的漏洞并不等同于“攻击 Ledger”。

“这条帖子描述的是以太坊应用旧版本中的一个漏洞,”他在 X 平台上回应道,“该漏洞已通过我们的安全流程发现,并于 8 月 13 日在以太坊应用 1.22.2 版本中修复,早于这篇帖子的发布。”

在周四发布的安全公告中,Ledger 表示该漏洞可能导致受影响的应用在签名另一笔交易时显示一笔交易。攻击者首先需要通过恶意软件、被攻破的钱包应用或恶意网站来控制设备与主机之间的通信。

Ledger 表示,没有发现任何人在实验室之外利用该漏洞的证据。

“没有用户被黑客攻击,也没有发现实际环境中的利用案例,”Guillemet 写道,“在修复补丁发布后,针对旧版本进行的攻击实验只是实验室操作,并非新发现。”

Ledger 于 8 月 13 日在以太坊应用 1.22.2 版本中添加了防护措施,随后于 8 月 21 日在 Secure SDK 26.6.1 版本中解决了根本问题,并使用修正后的软件重建了其应用。该公司建议用户使用 1.22.3 或更高版本,该版本还修复了另一个交易显示漏洞。Ledger 于 8 月 27 日发布了其安全公告。

当被问及 OneKey 的指控时,Ledger 将问题转给了其内部安全研究团队 Ledger Donjon。该团队在另一条 X 帖子中表示,这一事件表明为什么硬件钱包需要支持软件更新。

“所有软件都有漏洞,硬件钱包也不例外,”团队写道,“这就是为什么可更新性是 Ledger 安全架构的核心:当发现漏洞时,无论是我们自己的 Donjon 团队还是外部研究人员发现,我们都可以对市场上的每一台设备进行修补。无法更新的钱包也就无法修复。”

Ledger 建议客户通过 Ledger 钱包安装最新的固件和应用,将以太坊应用更新至 1.22.3 或更高版本,并核对设备上显示的版本。应用和固件需要分别更新。

本月初,在攻击者从 Coldcard 气隙钱包用户手中盗取超过 1.3 亿美元比特币后,Guillemet 曾对 Decrypt 表示,该事件是对硬件钱包行业的警示。

“我们也不仅仅依赖自己的说法,”他说,“我们的 Donjon 研究实验室的存在,就是为了在别人之前发现并破坏我们自己的产品。”

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%