OneKey 团队复现 Ledger 旧版以太坊应用漏洞
开源钱包提供商 OneKey 的内部安全团队表示,已在测试环境中成功复现了针对 Ledger 设备上旧版以太坊应用的漏洞利用。
OneKey 创始人兼首席执行官 Yishi Wang 称,他们利用此前已修补的一个漏洞,对 Ledger 以太坊应用 1.22.1 版本实施了“交易替换攻击”。该漏洞允许攻击者在用户仍在审核合法交易时,覆盖待签名的交易。
Ledger 表示,利用该漏洞需要控制设备与主机之间的通信,例如通过恶意软件、受损的钱包软件或恶意网页实现。Ledger 在 8 月 13 日发布的以太坊应用 1.22.2 版本中增加了应用层面的防护措施,随后于 8 月 21 日修复了 Secure SDK 26.6.1 中的底层问题。
“没有 Ledger 用户被黑客攻击。这里描述的是在实验室环境中对旧版以太坊应用漏洞的复现。”Ledger 在周四的 X 帖子中写道。
此次安全测试紧随 7 月的 Coldcard 漏洞利用事件。当时攻击者利用 2021 年 3 月引入的固件漏洞,削弱了部分 Coldcard 钱包的种子随机性,导致生成的私钥易受暴力破解攻击。
Ledger 此前曾表示,其设备不受 Coldcard 漏洞影响,因为恢复短语是通过设备安全芯片内置的经认证随机源生成的。
OneKey 复现的漏洞与种子生成无关,而是影响签名过程中交易处理的方式。
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注