OneKey Anzen 複製 Ledger 漏洞,用戶可能面臨交易核准不一致問題

iconKuCoinFlash
分享
AI summary icon精華摘要
OneKey Anzen 於 8 月 28 日確認了一則漏洞新聞報告,重現了 Ledger 以太坊應用程式 1.22.1 版本中的缺陷。該問題允許已簽署的交易與裝置上顯示的交易不同。Ledger 的首席技術官表示,修補程式已於兩週前部署,GitHub 上的 1.22.2 版本已於 8 月 24 日標記。Ledger 已更新其應用程式和 SDK,並敦促用戶透過 Ledger Live 進行更新。此事件突顯了硬體錢包安全性的持續鏈上新聞。

BlockBeats 消息,8 月 28 日,OneKey 安全團隊 OneKey Anzen 近日針對 TestMachine 爆料的 Ledger 漏洞進行複現,發現 Ledger 以太坊應用 1.22.1 版本存在交易替換漏洞。被攻擊用戶的硬體螢幕上仍顯示用戶正在審核的 A 交易,設備卻可能簽下用戶從未看到的 B 交易。


OneKey Anzen 表示,該問題本質是交易顯示邏輯與底層緩衝區之間的競態條件;攻擊前提是主機側已被惡意 DApp 或中間軟體控制。


8 月 22 日,TestMachine 指出知名加密錢包 Ledger 存在安全漏洞。Ledger CTO 次日回應稱,漏洞修復已於約兩週前上線,只需更新應用程式即可,並建議社區「不要製造恐慌」。但公開資訊顯示,Ledger GitHub 上 1.22.2 版本的正式標籤直到 8 月 24 日才出現。


截至發稿,Ledger 已在其官網更新最新動態,表示已透過應用層校驗和 SDK 層修復該問題,並於 8 月 21 日發布 Ledger Secure SDK v26.6.1,相關應用已重新構建並發佈。用戶需透過 Ledger Live 更新應用,僅更新設備固件不足以完成修復。不過,Ledger 表示目前沒有證據顯示該漏洞已被實際利用。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露