簡介

  • OneKey 重現了針對 Ledger 以太坊應用程式 1.22.1 版本的交易替換攻擊。
  • Ledger 表示,在 OneKey 發布測試之前,已在 1.22.2 版本中修復了該漏洞,且未發現有用戶遭受攻擊的證據。
  • Ledger 建議安裝以太坊應用程式 1.22.3 或更高版本,並檢查裝置上的應用程式版本。

加密貨幣錢包開發商 Ledger 否認遭到駭客攻擊,此前競爭對手錢包製造商 OneKey 的研究人員使用過時版本的 Ledger 以太坊應用程式重現了交易替換漏洞。

週四,OneKey 創始人兼執行長王逸石在 X 上表示,該公司的 Anzen 安全團隊在實驗室中重現了針對以太坊應用程式 1.22.1 版本的攻擊。

Myriad:以太坊下一個價格走勢?點擊進行預測。
Myriad:以太坊下一個價格走勢?點擊進行預測

「該漏洞是交易顯示邏輯與底層交易緩衝區之間的競爭條件,」王寫道。「攻擊者可以在用戶仍在審查合法交易時,覆寫等待簽署的交易。」

這意味著,一個入侵了與易受攻擊的 Ledger 應用程式通訊的軟體的黑客,可以向用戶顯示一筆合法的以太坊交易,然後在簽名之前替換其詳細資訊,將資金重定向到黑客的錢包,而設備上不會顯示任何變化。

Ledger 技術長 Charles Guillemet 反駁了 OneKey 的說法,稱重現一個已修補的漏洞並不等於「入侵 Ledger」。

「這個貼文描述的是過時版本的以太坊應用程式中的漏洞,」他在 X 上回應。「這個漏洞是透過我們的安全流程發現的,並在 8 月 13 日發布的以太坊應用程式 1.22.2 版中修復,早於這篇貼文。」

在週四發布的安全公告中,Ledger 表示該缺陷可能導致受影響的應用程式在簽署一筆交易時顯示另一筆交易。攻擊者首先需要透過惡意軟體、受感染的錢包應用程式或惡意網站控制設備與主機之間的通訊。

Ledger 表示,沒有發現任何人在實驗室外利用此漏洞的證據。

「沒有用戶被入侵。沒有野外利用。」Guillemet 寫道。「在修復發布後對舊版本執行漏洞利用是實驗室練習,而不是發現。」

Ledger 於 8 月 13 日在以太坊應用程式 1.22.2 版中增加了防護措施,然後於 8 月 21 日在 Secure SDK 26.6.1 版中解決了根本問題,並使用修正後的軟體重建了其應用程式。該公司建議使用 1.22.3 或更高版本,該版本也修復了另一個交易顯示漏洞。Ledger 於 8 月 27 日發布了其公告。

當被問及 OneKey 的說法時,Ledger 將 Decrypt 指向 Ledger Donjon,該公司的內部安全研究團隊,該團隊在另一篇X 貼文中表示,這一事件說明了為什麼硬體錢包需要支援軟體更新。

「所有軟體都有漏洞。硬體錢包也不例外。」團隊寫道。「這就是為什麼可更新性是 Ledger 安全架構的核心部分:當發現漏洞時,無論是我們自己的 Donjon 團隊還是外部研究人員發現的,我們都可以修補現場的每個設備。無法更新的錢包就無法修復。」

Myriad: Solana 下一個價格走勢?點擊進行預測。
Myriad:Solana 的下一步價格走勢?點擊進行預測

Ledger 建議客戶透過 Ledger Wallet 安裝最新的韌體和應用程式,將以太坊應用程式更新至 1.22.3 或更高版本,並驗證裝置上顯示的版本。應用程式和韌體需分別更新。

本月早些時候,攻擊者從使用 Coldcard 氣隙錢包的用戶那裡竊取了超過 1.3 億美元的比特幣後,Guillemet 告訴 Decrypt,該事件對硬體錢包行業來說是一個警告。

「我們也不僅僅依賴我們自己的說法,」他說。「我們的 Donjon 研究實驗室的存在,就是為了在其他人之前嘗試破解我們的產品。」