Ledger 確認以太坊應用程式漏洞已修復,未報告任何實際攻擊

icon币界网
分享
AI summary icon精華摘要
Ledger 確認,以太坊應用程式漏洞已在 8 月 13 日發布的 1.22.2 版本中修復。此漏洞可能允許攻擊者在控制裝置與主機之間的連結時修改交易資料。Ledger 表示,尚未有實際攻擊案例報告。另一個更新版本 1.22.3 已於 8 月 21 日發布,建議用戶盡快升級。公司首席技術官強調,此問題已內部解決,並未發生入侵事件。真實資產(RWA)的新聞不受此修復影響。
幣界網報導:

硬件錢包廠商 Ledger 就一項以太坊應用漏洞作出回應。公司披露稱,近日被討論的問題出現在舊版 Ethereum App 1.22.1 中,相關修復已在 OneKey 公布實驗複現結果前上線,目前沒有證據顯示該漏洞在真實環境中被用於攻擊用戶。

OneKey 創辦人王一石於 8 月 27 日在 X 平台表示,其安全團隊 Anzen 在實驗環境中重現了一種「交易替換」攻擊。根據其描述,此漏洞與交易顯示邏輯和底層交易緩衝區之間的競態條件有關。若攻擊者已控制設備與主機之間的通信,就可能在用戶核對一筆正常交易時替換待簽名內容。

漏洞成立需先控制通信鏈路

Ledger 在當天發布的安全公告中表示,此問題可能導致設備螢幕顯示一筆交易,但實際簽名的是另一筆交易。然而,攻擊成立有明確的前提:攻擊者必須先控制硬體錢包與電腦或手機之間的通訊鏈路,例如透過惡意軟體、被入侵的錢包應用程式,或惡意網站介入。

公司首席技術官 Charles Guillemet 表示,將一個已修復的漏洞在舊版本上重新運行,並不等同於「Ledger 被黑」。他稱,公司是在內部安全流程中發現該問題,並已在 8 月 13 日發布的 Ethereum App 1.22.2 中完成修復,時間早於 OneKey 公開相關測試。

修復在 8 月分兩步完成

Ledger 披露,第一步於 8 月 13 日推出 Ethereum App 1.22.2,新增額外防護。第二步於 8 月 21 日修復 Secure SDK 26.6.1 中的底層問題,並據此重新建構相關應用。公司目前建議用戶升級至 1.22.3 或更高版本,該版本亦修復了另一項交易顯示漏洞。

  • 受影響版本為 Ethereum App 1.22.1
  • 1.22.2 於 8 月 13 日發布修復
  • 1.22.3 及以上版本為當前推薦版本

公司稱未見真實攻擊證據

Ledger 表示,截至目前,沒有發現該漏洞在實驗室之外被利用的證據。Guillemet 也稱,沒有用戶因這起問題被黑客攻擊,現有資訊顯示相關複現屬於實驗室測試,而非真實世界中的新攻擊發現。

Ledger 旗下的安全研究團隊 Donjon 另在 X 平台表示,這起事件也說明硬件錢包需要具備軟件更新能力。該團隊稱,軟件出現漏洞並不罕見,關鍵在於廠商能否在發現問題後快速向已售設備推送修復。

補充資訊:本月稍早,Coldcard 隔離式硬體錢包用戶曾遭遇超過 1.3 億美元比特幣被盜事件。Ledger 高管當時稱,這對整個硬體錢包行業都是一次警示。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露