Ledger驳斥黑客指控:漏洞已修复,无用户资产受损
更新时间:2026-08-29 09:06:45 •阅读
Ai总结:
Ledger否认OneKey关于其以太坊应用存在黑客攻击的指控,强调相关漏洞已在两周前修复,未发现实际用户受害迹象,并呼吁用户升级至1.22.3及以上版本以确保安全。
Ledger回应OneKey安全演示:实验室重现不等于真实威胁
在竞争对手OneKey展示对Ledger以太坊应用1.22.1版本的交易替换攻击后,Ledger正式澄清,该行为仅限于实验室环境模拟,未构成真实安全入侵。公司确认该漏洞已于8月13日通过1.22.2版本修复,且无任何用户资产被盗或异常签名记录。
漏洞本质为竞态条件,非系统性失陷
OneKey旗下Anzen团队在隔离环境中复现了该攻击路径,其核心在于设备界面显示与底层交易缓冲区之间的状态不同步。尽管可导致用户看到的交易信息与实际签名内容不一致,但并未触及私钥或种子短语等敏感数据,仅影响签名参数。
首席技术官质疑攻击定性:演示≠现实威胁
Ledger首席技术官Charles Guillemet指出,该攻击依赖于设备已被恶意软件控制的前提,若无外部感染,无法在正常环境下触发。他强调,此类演示仅验证了潜在风险,而非真实攻击事件,且漏洞本身已在补丁中彻底关闭。
补丁发布时间线清晰,修复早于公开演示
该问题追溯至2025年8月,影响所有基于Secure SDK 26.6.0的版本。首个防护措施于8月13日随1.22.2版本上线,早于对手演示约两周。后续的SDK 26.6.1及应用1.22.3版本分别于8月21日和27日发布,明确要求用户完成更新。
值得注意的是,此前7月30日发生的Coldcard比特币盗取事件,源于一个可追溯至2021年的固件缺陷,与本次漏洞无关。Guillemet借此重申,硬件安全的核心在于高质量随机数生成机制,而持续更新能力是抵御未知威胁的关键保障。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
