硬件錢包廠商 Ledger 就一項以太坊應用漏洞作出回應。公司披露稱,近日被討論的問題出現在舊版 Ethereum App 1.22.1 中,相關修復已在 OneKey 公布實驗複現結果前上線,目前沒有證據顯示該漏洞在真實環境中被用於攻擊用戶。
OneKey 創辦人王一石於 8 月 27 日在 X 平台表示,其安全團隊 Anzen 在實驗環境中重現了一種「交易替換」攻擊。根據其描述,此漏洞與交易顯示邏輯和底層交易緩衝區之間的競態條件有關。若攻擊者已控制設備與主機之間的通信,就可能在用戶核對一筆正常交易時替換待簽名內容。
漏洞成立需先控制通信鏈路
Ledger 在當天發布的安全公告中表示,此問題可能導致設備螢幕顯示一筆交易,但實際簽名的是另一筆交易。然而,攻擊成立有明確的前提:攻擊者必須先控制硬體錢包與電腦或手機之間的通訊鏈路,例如透過惡意軟體、被入侵的錢包應用程式,或惡意網站介入。
公司首席技術官 Charles Guillemet 表示,將一個已修復的漏洞在舊版本上重新運行,並不等同於「Ledger 被黑」。他稱,公司是在內部安全流程中發現該問題,並已在 8 月 13 日發布的 Ethereum App 1.22.2 中完成修復,時間早於 OneKey 公開相關測試。
修復在 8 月分兩步完成
Ledger 披露,第一步於 8 月 13 日推出 Ethereum App 1.22.2,新增額外防護。第二步於 8 月 21 日修復 Secure SDK 26.6.1 中的底層問題,並據此重新建構相關應用。公司目前建議用戶升級至 1.22.3 或更高版本,該版本亦修復了另一項交易顯示漏洞。
- 受影響版本為 Ethereum App 1.22.1
- 1.22.2 於 8 月 13 日發布修復
- 1.22.3 及以上版本為當前推薦版本
公司稱未見真實攻擊證據
Ledger 表示,截至目前,沒有發現該漏洞在實驗室之外被利用的證據。Guillemet 也稱,沒有用戶因這起問題被黑客攻擊,現有資訊顯示相關複現屬於實驗室測試,而非真實世界中的新攻擊發現。
Ledger 旗下的安全研究團隊 Donjon 另在 X 平台表示,這起事件也說明硬件錢包需要具備軟件更新能力。該團隊稱,軟件出現漏洞並不罕見,關鍵在於廠商能否在發現問題後快速向已售設備推送修復。
補充資訊:本月稍早,Coldcard 隔離式硬體錢包用戶曾遭遇超過 1.3 億美元比特幣被盜事件。Ledger 高管當時稱,這對整個硬體錢包行業都是一次警示。

