导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Ledger否认被黑客攻击:公司称漏洞已在被利用前修复

加密货币钱包开发商Ledger否认其被黑客攻击的指控,此前竞争对手OneKey的研究人员使用旧版Ledger以太坊应用复现了一个交易替换漏洞。周四,OneKey创始人兼CEO王轶石在X平台上表示,公司旗下Anzen安全团队在实验室中针对以太坊应用1.22.1版本复现了攻击。

Myriad: Ethereum next price move? Click to make your prediction.

“该漏洞是交易显示逻辑与底层交易缓冲区之间的竞态条件,”王轶石写道,“当用户仍在审查合法交易时,攻击者可以覆盖等待签名的交易。”这意味着,如果攻击者已经控制了与易受攻击的Ledger应用通信的软件,就可以向用户显示一笔合法的以太坊交易,然后在签名前替换其详情,将资金重定向到攻击者的钱包,而设备上不会显示任何变化。

Ledger首席技术官Charles Guillemet驳斥了OneKey的说法,称复现一个已被修复的漏洞并不等同于“黑客攻击Ledger”。“这个帖子描述的是旧版以太坊应用中的一个漏洞,”他在X平台上回应道,“该漏洞已通过我们的安全流程发现,并在8月13日发布的以太坊应用1.22.2版本中修复,早于这篇帖子发布之前。”

在周四发布的安全公告中,Ledger表示该漏洞可能导致受影响的应用显示一笔交易,同时签署另一笔交易。攻击者首先需要通过恶意软件、被入侵的钱包应用或恶意网站来控制设备与主机之间的通信。Ledger称没有发现任何证据表明该漏洞在实验室环境之外被利用过。“没有用户被黑客攻击,没有实际环境中的利用案例,”Guillemet写道,“在修复版本发布后,针对旧版本运行漏洞利用只是实验室练习,并非新发现。”

Ledger表示Coldcard漏洞事件表明比特币钱包安全必须适应AI技术

Ledger在8月13日发布的以太坊应用1.22.2版本中增加了安全措施,随后在8月21日发布的Secure SDK 26.6.1版本中解决了根本问题,并使用修正后的软件重建了所有应用。该公司建议用户使用1.22.3或更高版本,该版本还修复了另一个独立的交易显示漏洞。Ledger于8月27日发布了安全公告。

当被问及OneKey的指控时,Ledger向Decrypt提供了其内部安全研究团队Ledger Donjon的回应,该团队在另一条X帖子中表示,这一事件说明了硬件钱包为何需要支持软件更新。“所有软件都有漏洞,硬件钱包也不例外,”团队写道,“这就是为什么可更新性是Ledger安全架构的核心:当发现漏洞时,无论是我们自己的Donjon团队还是外部研究人员,我们都可以为现场所有设备打补丁。无法更新的钱包就无法修复。”

Myriad: Solana's next price move? Click to make your prediction.

Ledger建议客户通过Ledger Wallet安装最新固件和应用,将以太坊应用更新至1.22.3或更高版本,并核对设备上显示的版本号。应用和固件需要分别更新。

本月初,在攻击者从Coldcard气隙钱包用户手中盗取超过1.3亿美元比特币后,Guillemet告诉Decrypt,该事件对硬件钱包行业是一个警示。“我们也不仅仅依赖自己的判断,”他说,“我们的Donjon研究实验室存在的意义,就是在其他人之前尝试破坏我们的产品。”