硬件钱包厂商 Ledger 就一项以太坊应用漏洞作出回应。公司披露称,近日被讨论的问题出现在旧版 Ethereum App 1.22.1 中,相关修复已在 OneKey 公布实验复现结果前上线,目前没有证据显示该漏洞在真实环境中被用于攻击用户。
OneKey 创始人王一石 8 月 27 日在 X 平台表示,其安全团队 Anzen 在实验环境中复现了一种“交易替换”攻击。按其描述,漏洞与交易展示逻辑和底层交易缓冲区之间的竞态条件有关。攻击者如果已控制设备与宿主之间的通信,就可能在用户核对一笔正常交易时替换待签名内容。
漏洞成立需先控制通信链路
Ledger 在当天发布的安全通报中表示,这一问题可能导致设备屏幕显示的是一笔交易,但实际签名的是另一笔交易。不过,攻击成立有明确前提:攻击者必须先控制硬件钱包与电脑或手机之间的通信链路,例如通过恶意软件、被攻破的钱包应用,或恶意网站介入。
公司首席技术官 Charles Guillemet 表示,将一个已修复漏洞在旧版本上重新跑通,不等同于“Ledger 被黑”。他称,公司是在内部安全流程中发现该问题,并已在 8 月 13 日发布的 Ethereum App 1.22.2 中完成修复,时间早于 OneKey 公开相关测试。
修复在 8 月分两步完成
Ledger 披露,第一步是在 8 月 13 日推出 Ethereum App 1.22.2,加入额外防护。第二步是在 8 月 21 日修复 Secure SDK 26.6.1 中的底层问题,并据此重新构建相关应用。公司目前建议用户升级到 1.22.3 或更高版本,该版本还修复了另一项交易显示漏洞。
- 受影响版本为 Ethereum App 1.22.1
- 1.22.2 于 8 月 13 日发布修复
- 1.22.3 及以上版本为当前推荐版本
公司称未见真实攻击证据
Ledger 表示,截至目前,没有发现该漏洞在实验室之外被利用的证据。Guillemet 也称,没有用户因这起问题被黑客攻击,现有信息显示相关复现属于实验室测试,而非真实世界中的新攻击发现。
Ledger 旗下安全研究团队 Donjon 另在 X 平台表示,这起事件也说明硬件钱包需要具备软件更新能力。该团队称,软件出现漏洞并不罕见,关键在于厂商能否在发现问题后快速向已售设备推送修复。
补充信息:本月稍早,Coldcard 隔离式硬件钱包用户曾遭遇超过 1.3 亿美元比特币被盗事件。Ledger 高管当时称,这对整个硬件钱包行业都是一次警示。











