导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Ledger否认被黑客攻击:OneKey重现旧漏洞,但官方称已提前修复

硬件钱包制造商Ledger否认了被黑客攻击的指控,此前竞争对手OneKey的安全团队在实验室中重现了针对旧版Ledger以太坊应用的一个交易替换漏洞。OneKey在实验室测试中成功对Ledger以太坊应用1.22.1版本实施了交易替换攻击,但Ledger表示,早在OneKey公开描述其重现尝试之前,以太坊应用1.22.2版本就已添加了安全防护措施。

该漏洞需要攻击者通过恶意软件、恶意网页或受损钱包软件控制设备与主机的通信。Ledger在8月21日发布的Secure SDK 26.6.1版本能够直接阻止交错命令到达单个Ledger设备应用。Ledger表示未发现该漏洞被利用导致用户加密货币损失的任何证据。

OneKey创始人王毅石于8月27日表示,研究人员在实验室中完成了对以太坊应用1.22.1的攻击。Ledger确认了该底层漏洞的存在,但表示在OneKey发布演示之前,已经修补了受影响的应用程序。该漏洞涉及Ledger设备与其连接主机之间的通信,可能破坏硬件钱包的“可信显示”保护,导致用户看到的是交易A但实际签名的是交易B。不过,该漏洞不会泄露种子短语或提取私钥,攻击者需要控制通信链路才能利用。

Ledger首席技术官Charles Guillemet反驳了“黑客攻击”的说法,称“重现一个已修补的漏洞并非‘黑客Ledger’”,并认为OneKey的工作只是针对旧版本应用的实验室演习。根据版本历史,以太坊应用1.22.2(8月13日发布)是第一个包含状态检查以防止交易替换路径的应用更新。随后8月21日发布的Secure SDK 26.6.1则在应用代码接收之前阻止了交错命令。Ledger现在推荐使用以太坊应用1.22.3或更高版本,因为该版本包含更广泛的SDK保护并修复了另一个交易显示缺陷。

Ledger表示,用户必须通过Ledger Live更新应用,仅更新固件无法替换使用受影响SDK构建的应用。第三方开发者也需要检查状态处理,并使用Secure SDK 26.6.1或更高版本重建应用。该漏洞于2025年8月引入,影响SDK版本直至26.6.0。此次披露之前,其他硬件钱包也进行了安全修复,例如BitBox修补了两个影响固件安装和比特币地址处理的漏洞,同样未报告确凿的利用案例。