帳戶爭議:OneKey 對重現的以太坊應用程式漏洞提出「駭客攻擊」主張

iconChainGPT
分享
AI summary icon精華摘要
Ledger 已否認 OneKey 對其硬體錢包「被駭」的指控,此前該公司成功複製了舊版以太坊應用程式中的一個漏洞。該缺陷存在於以太坊應用程式 1.22.1 版本中,允許在用戶未察覺的情況下覆寫交易資料。Ledger 已在 1.22.2 版本及後續更新中修復此問題。公司表示,此漏洞需結合被入侵的主機與用戶操作才能被利用,且目前尚未確認任何攻擊事件。此事件凸顯了圍繞錢包安全的以太坊生態系統持續出現的新聞動態。

Ledger 反駁 OneKey 再現舊版以太坊應用程式交易替換漏洞後的「駭客」指控 在 OneKey 的 Anzen 安全團隊聲稱透過再現舊版以太坊應用程式的交易替換漏洞「駭入 Ledger」後,Ledger 已作出回應。Ledger 承認該漏洞確實存在,但強調在 OneKey 公開演示前,該問題已獲得修復。 事件經過 - 8 月 27 日,OneKey 創辦人王奕在推特上表示,其團隊已在實驗室環境中成功再現針對 Ledger 以太坊應用程式 1.22.1 版本的交易替換攻擊。他將此問題描述為交易顯示與底層交易緩衝區之間的競爭條件。 - Ledger 承認該底層漏洞的存在,但強調公司在 OneKey 發布演示前已修復此問題。Ledger 首席技術官 Charles Guillemet 表示:「再現一個已修復的漏洞並非『駭入 Ledger』」,並稱 OneKey 的工作僅是針對舊版應用程式的實驗室演練。 漏洞運作原理(通俗解釋) - Ledger 應用程式會從錢包軟體、網頁或其他主機介面接收稱為 APDU(應用協定資料單元指令)的指令。 - 在受影響的應用程式版本中,當使用者仍在裝置螢幕上審查交易時,第二個 APDU 可能被接受。該第二條指令可在不改變裝置顯示內容的情況下,覆寫共享記憶體中的簽名參數。 - 結果:使用者可能在裝置上審查並批准交易 A,但安全密鑰實際上卻簽署了交易 B —— 而裝置不會警告使用者底層簽名資料已發生變更。 - Ledger 將此歸類為「檢查時間至使用時間」(TOCTOU)競爭條件,此條件繞過了硬體錢包用於讓使用者驗證金額、地址和合約操作的可信顯示保護機制。 哪些情況受影響、哪些不受影響 - 此漏洞並未洩露助記詞或從安全元件中提取私鑰;相反,它可能導致受保護的密鑰簽署與使用者所見內容不同的輸入。 - 攻擊者需控制 Ledger 應用程式與其主機之間的通訊通道 —— 例如主機上的惡意軟體、被入侵的錢包應用程式,或具有 WebHID/WebUSB 存取權限的惡意網頁。此攻擊無法對未連接的裝置進行遠端執行。 - 成功利用此漏洞還需使用者在惡意軟體操縱待處理簽名上下文時批准交易。 漏洞位置與修復方式 - Ledger 表示,此缺陷位於其 Secure SDK 的輸入/輸出處理邏輯中,而非裝置作業系統或韌體。使用受影響 SDK 版本建置的應用程式,依賴其自身的狀態檢查來拒絕交錯指令。 - 因此,風險僅限於特定應用程式:即使使用受影響的 SDK 建置,若每個非同步指令入口點均正確檢查狀態,該應用程式仍為安全。 - 修復時間軸: - 8 月 13 日:以太坊應用程式 1.22.2 新增應用層狀態檢查,阻止已記錄的交易替代路徑。 - 8 月 21 日:Ledger 發布 Secure SDK 26.6.1,於應用程式代碼接收前阻止交錯指令;隨後所有應用程式均以修正後的 SDK 重新建置。 - 目前 Ledger 建議使用以太坊應用程式 1.22.3 或更高版本,因其包含更廣泛的 SDK 防護並修復了另一個交易顯示缺陷。OneKey 正確指出 1.22.3 受到保護,但首次應用層緩解措施實際已於 1.22.2 版本推出。 對使用者與開發者的實際建議 - Ledger 表示無證據顯示攻擊者曾利用此漏洞(編號為 LSB-023),且無加密貨幣損失與此特定漏洞直接相關。 - 使用者應開啟 Ledger Live,安裝最新的裝置應用程式,並確認硬體錢包上的以太坊應用程式版本。僅更新韌體並不足以取代使用受影響 SDK 建置的應用程式 —— 必須同時更新應用程式。 - 第三方應用程式開發者應審查其狀態處理邏輯,並使用 Secure SDK 26.6.1 或更高版本重新建置應用程式。Ledger 表示此弱點始於 2025 年 8 月,影響至 26.6.0 版本為止的 SDK。 更廣泛背景 - 此披露緊接一系列硬體錢包修復;例如,BitBox 近期修復了兩個影響韌體安裝與比特幣地址處理的漏洞,且同樣無確鑿證據顯示已被利用。 總結 OneKey 展示的技術問題確實存在,但影響範圍有限:需有被入侵的主機與使用者批准,而 Ledger 表示在公開演示前已修復該問題。使用者應透過 Ledger Live 更新應用程式,開發者則必須使用已修復的 SDK 重新建置,以關閉暴露窗口。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露