Ledger否认黑客攻击指控,此前OneKey重现其漏洞

BTC
ETH
LINK
UNI
交易替换硬件钱包漏洞以太坊安全LedgerOneKey
1 小时前来源: crypto.news
Ledger否认黑客攻击指控,此前OneKey重现其漏洞

Ledger 否认了被黑客攻击的说法,此前 OneKey 的 Anzen 安全团队针对 Ledger 以太坊应用的一个过时版本重现了一个交易替换缺陷。

摘要

  • OneKey 在实验室测试中针对 Ledger 以太坊应用 1.22.1 版本重现了交易替换攻击。
  • Ledger 表示,在 OneKey 公开描述其重现尝试之前,以太坊应用 1.22.2 已添加了安全防护措施。
  • 攻击者需要通过恶意软件、恶意网页或受损的钱包软件来控制设备与主机之间的通信。
  • Secure SDK 版本 26.6.1 在交错命令到达各个 Ledger 设备应用之前就将其阻止。
  • Ledger 未发现该漏洞被利用针对用户或导致任何加密货币损失。

OneKey 创始人王一石于 8 月 27 日表示,研究人员在实验室中完成了对以太坊应用 1.22.1 的攻击。Ledger 确认了底层漏洞,但表示在 OneKey 发布其演示之前,已经修补了受影响的应用程序。

Ledger 以太坊漏洞破坏了可信显示保证

该漏洞涉及 Ledger 设备与其连接的主机之间的通信。Ledger 应用从钱包软件、网页或其他接口接收称为应用程序协议数据单元命令(APDU)的指令。

受影响的应用程序可能在用户正在设备屏幕上查看先前操作时接受第二条 APDU 命令。新命令可能会覆盖存储在共享内存中的签名参数,而不会更新显示的信息。

在这种情况下,用户可能会查看交易 A 并批准它,而应用程序生成的签名却覆盖交易 B。设备不会警告用户底层信息已更改。

Ledger 将此问题归类为检查时间到使用时间的竞争条件。其公告称,该缺陷破坏了硬件钱包用于让客户在签名前验证金额、地址和合约操作的可信显示保护。

该问题并未泄露种子短语或从安全元件中提取私钥。相反,它可能导致受保护的密钥签署与用户看到的不同参数。

利用需要受损的连接

攻击者需要控制 Ledger 应用程序与其主机之间的通信。Ledger 列出了恶意软件、受损的钱包应用程序或具有 WebHID 或 WebUSB 访问权限的恶意网页作为可能的途径。

该攻击无法针对未插电的设备远程执行。用户还必须在恶意软件操纵其待处理的签名上下文时批准交易。

Ledger 表示,该缺陷位于其 Secure SDK 的输入和输出处理中,而不是设备操作系统或固件中。使用受影响的 SDK 版本编译的应用程序依赖自身的状态检查来拒绝在活动审查期间到达的命令。

这意味着暴露是特定于应用程序的。如果每个异步命令入口点都正确检查其状态,即使使用受影响的 SDK 构建,应用程序也仍然受到保护。

Ledger 质疑该测试是否算作黑客攻击

王先生描述实验室结果时说:“我们黑掉了 Ledger。”他还表示,该公司在以太坊应用 1.22.3 中修复了该问题。

Ledger首席技术官Charles Guillemet对这一描述提出了异议。他表示“复现一个已修补的漏洞并不是‘入侵Ledger’”,并将OneKey的工作定性为针对旧版应用的实验室演练。

版本历史支持更精确的时间线。以太坊应用1.22.2版于8月13日发布,是首个包含状态检查的应用程序更新,旨在阻止已记录的交易替换路径。

随后,Ledger于8月21日发布了Secure SDK 26.6.1。该更新在应用程序代码接收命令之前阻止交错命令。随后,应用程序使用修正后的SDK重新构建。

Ledger现在建议使用以太坊应用1.22.3或更高版本,因为较新的版本包含更广泛的SDK保护,并解决了另一个交易显示缺陷。因此,OneKey关于1.22.3受保护的说法是正确的,但首次应用程序级修复出现在1.22.2中。

正如crypto.news此前报道的那样,Ledger已经表示其以太坊签名漏洞在公开披露之前已被修复

用户必须通过Ledger Live更新应用程序

Ledger表示,没有发现攻击者利用LSB 023针对客户的证据。目前尚无加密货币损失与此特定问题公开关联。

用户应打开Ledger Live,安装最新的设备应用程序,并验证硬件钱包上的以太坊应用版本。仅更新固件并不能替代使用受影响SDK构建的应用程序。

第三方开发人员还必须审查其状态处理,并使用Secure SDK 26.6.1或更高版本重新构建应用程序。Ledger表示,该弱点于2025年8月引入,影响了至26.6.0的SDK版本。

此次披露是在其他硬件钱包安全修复之后进行的。在相关报道中,BitBox修补了影响固件安装和比特币地址处理的两个漏洞,同样没有报告确认的利用情况。