Ledger 公開 SDK 指令交錯漏洞,修補已完成

iconTechFlow
分享
AI summary icon精華摘要
Ledger 已在其 Secure SDK 中發現一個命令交錯漏洞,影響使用 v26.6.0 及更早版本開發的應用程式。此漏洞可能允許主機在使用者驗證期間注入未經授權的 APDU 指令,該問題已在 CFT 監管審查期前修復。此問題被歸類為 TOCTOU 漏洞,但不會影響裝置固件。Ledger 表示,目前沒有任何實際利用的證據。該公司迅速採取行動之際,風險資產正因監管框架的變化而重新獲得關注。

根據 Ledger 官方安全公告(LSB 023),Ledger Secure SDK 存在一項命令交錯漏洞:主機可在用戶於設備螢幕上審查簽名參數期間,發送新的 APDU 命令,導致實際簽名內容與螢幕顯示內容不一致,形成典型的「檢查時間與使用時間」(TOCTOU)安全缺陷(CWE-362)。 該漏洞於 2025 年 8 月引入,影響基於 Ledger Secure SDK v26.6.0 及以下版本構建的應用程式,設備固件本身不受影響。Ledger 表示目前無證據顯示該漏洞已被實際利用。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露