Ledger 在修復以太坊應用程式漏洞後否認遭駭指控

iconCrypto Economy
分享
AI summary icon精華摘要
Ledger 在其以太坊應用程式出現漏洞後,否認了任何駭客攻擊。版本 1.22.1 中的問題允許競態條件在簽署前修改交易。該問題已於 2026 年 8 月 13 日在版本 1.22.2 中修復,SDK 更新則於 8 月 21 日推出。Ledger 表示未發生實際攻擊,並敦促用戶升級至 1.22.3 或更高版本。此以太坊新聞凸顯了及時更新對於安全的重要性。

簡而言之:

  • 該漏洞影響了 Ledger 的以太坊應用程式 1.22.1 版本,允許在簽署前出現競爭條件並替換交易。
  • 製造商於 2026 年 8 月 13 日在版本 1.22.2 中修復了初始漏洞,並於 2026 年 8 月 21 日透過 Secure SDK 26.6.1 加強系統。
  • 該公司於 2026 年 8 月 27 日發布了官方安全公告,確認現實環境中不存在正在利用的漏洞。

Ledger 在發布了其 Ethereum 應用程式舊版本中技術缺陷的示範後,否認了遭駭的指控,並於 8 月 27 日星期四澄清,該安全補丁已在公開披露前部署。

爭議始於競爭對手 OneKey 的安全研究人員在社交媒體上發帖,稱他們已在實驗室環境中重現了該攻擊。針對此問題,OneKey 執行長王奕表示,該弱點源於數據緩衝區與物理設備視覺界面之間的競態條件。

此漏洞允許控制中間軟體的攻擊者在使用者於螢幕上審核合法操作時覆寫交易。研究人員分享的技術資料顯示,此向量可將資金轉向外部錢包,而無需在實體裝置上顯示修改。

Ledger 的 首席技術官查爾斯·吉爾梅特立即駁斥了關於製造商基礎設施遭受安全入侵的說法。該公司的官方文件指出,在實驗室中於過時版本上重現漏洞,並不構成實際存在的漏洞或用戶資金遭入侵。

漏洞的修補時間表與技術細節

Ledger 否認駭客攻擊指控

該問題源於用於管理以太坊網絡及兼容代幣交易的內部應用程式。在 1.22.1 版本中,一個具有連接裝置權限的惡意網頁應用程式,可在使用者檢視第一個簽名指令時發送第二個簽名指令。

製造商內部識別了該問題,並於 2026 年 8 月 13 日推出更新 1.22.2。該公司的報告詳細說明,此次更新引入了兩項關鍵安全措施:在審查進行期間拒絕新的簽名會話,以及在記憶體狀態與螢幕顯示內容不一致時作廢確認。

為保障應用程式生態系統的安全,開發團隊於 2026 年 8 月 21 日將其軟體開發工具包(Secure SDK)更新至 26.6.1 版本。透過此程序,公司重新建構了整個應用程式目錄,以防止其他數碼資產出現類似攻擊向量。

2026 年 8 月 27 日發布的公告指出,此類攻擊需要主機電腦先前已被惡意軟體入侵或連接到惡意網路平台。此外,技術報告確認,儲存在硬體安全元件中的私鑰從未外洩。

Ledger Donjon 安全研究團隊指出,此事件突顯了對冷錢包進行定期更新的必要性。模組化硬體架構允許在不影響原始恢復密鑰的情況下,為周邊軟體套用修補程式。

為驗證裝置保護,用戶應在 Ledger Live 中檢查 Ethereum 應用程式是否已更新至 1.22.3 版本或以上。製造商將持續監控其軟體儲存庫,並在下一次定期審查時於應用程式管理器中發布新的更新日誌。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露