不,Ledger 並未被駭入——公司表示,該漏洞是研究人員在實驗室中重現了已修復的以太坊應用程式問題。 在競爭對手錢包製造商 OneKey 於受控環境中展示了一項針對舊版以太坊應用程式的交易替換漏洞後,Ledger 對其被駭的說法予以反駁。 事件經過: - OneKey 創辦人王奕在 X 上發文表示,其公司 Anzen 安全團隊成功重現了 Ledger 以太坊應用程式 1.22.1 版本中的競態條件漏洞。他指出,此缺陷允許攻擊者在使用者審核交易時覆寫該交易:「攻擊者可在使用者仍在審核合法交易時,覆寫等待簽署的交易。」 - 實際上,這意味著控制 Ledger 裝置與主機之間通訊通道的攻擊者(透過惡意軟體、被入侵的錢包應用程式或惡意網站),可在裝置上顯示一筆合法的以太坊交易,同時將其實際內容替換為將資金轉至攻擊者地址的另一筆交易。 Ledger 的回應與時間線: - Ledger 首席技術官 Charles Guillemet 拒絕將重現一個已修復的問題等同於「駭入 Ledger」。他指出,該漏洞僅影響舊版應用程式,且在 OneKey 發文前已修復。 - Ledger 表示,已在 8 月 13 日發布的以太坊應用程式 1.22.2 版本中加入防護措施,並於 8 月 21 日發布的 Secure SDK 26.6.1 中修復了根本問題。公司已使用修正後的 SDK 重建應用程式,並建議使用者使用以太坊應用程式 1.22.3 或更高版本(該版本亦解決了另一項交易顯示問題)。 - Ledger 於 8 月 27 日發布安全公告,指出該漏洞可能導致裝置顯示一筆交易卻簽署另一筆,但利用此漏洞需攻擊者控制裝置與主機之間的通訊。公司表示未發現任何實際攻擊證據:「無用戶被駭入,無實體世界中的利用行為,」Guillemet 寫道。 這對硬體錢包的重要性: - Ledger 內部 Donjon 安全團隊強調,可更新性至關重要:所有軟體都可能存在漏洞,而能夠在現場修復裝置是硬體錢包的核心安全功能。團隊在 X 上寫道:「無法更新的裝置就無法修復。」 - 此事件凸顯了即使硬體錢包也難以完全避免軟體漏洞,但也突顯了在發現問題時快速修復並分發更新的優勢。 使用者實用建議: - Ledger 呼籲用戶: - 透過 Ledger Live 安裝最新韌體與應用程式(應用程式與韌體分別更新)。 - 將以太坊應用程式更新至 1.22.3 或更高版本,並在裝置上確認應用程式版本。 - 請記住:攻擊者仍需入侵主機環境(PC、行動裝置、瀏覽器)或錢包軟體才能利用此類漏洞——保持主機系統安全並及時安裝更新可降低風險。 背景: - 此事件發生於八月初一樁高調攻擊之後,當時超過 1.3 億美元的比特幣從 Coldcard 空氣隔離錢包用戶手中被竊。Ledger 的 Donjon 實驗室正是為了在攻擊者行動前探測並強化 Ledger 產品而設立。 總結:研究人員在實驗室環境中重現了舊版以太坊應用程式的交易替換漏洞;Ledger 表示已在數週前修復此問題,且未發現任何實際利用證據。用戶應更新韌體與應用程式,並確保主機環境安全。
Ledger 否認遭駭指控,表示 OneKey 在實驗室重現了已修復的以太坊應用程式漏洞
ChainGPT分享
以太坊生態新聞:在 OneKey 透過舊版以太坊應用程式進行實驗室測試時,發現了交易替換漏洞,Ledger 後否認了近期遭駭的說法。Ledger 首席技術長 Charles Guillemet 表示,該漏洞已於八月修復,且未對實際使用造成影響。建議使用者將以太坊應用程式更新至 1.22.3+ 版本,並確保主機系統安全,以降低風險。
來源:顯示原文
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。
虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款和風險披露 。