加密货币钱包开发商 Ledger 否认其被黑客攻击的说法,因为竞争对手钱包制造商 OneKey 的研究人员使用 Ledger 以太坊应用程序的过时版本重现了交易替换漏洞。
周四,OneKey 创始人兼首席执行官王一石在 X 上表示,该公司 Anzen 安全团队在实验室重现了针对以太坊应用程序版本 1.22.1 的攻击。

“该错误是交易显示逻辑和底层交易缓冲区之间的竞争条件,”王写道。 “当用户仍在审查合法交易时,攻击者可以覆盖等待签名的交易。”
这意味着,破坏与易受攻击的 Ledger 应用程序通信的软件的黑客可以向用户展示合法的以太坊交易,然后在签名之前替换其详细信息,将资金重定向到黑客的钱包,而设备上不会出现任何更改。
Ledger 首席技术官 Charles Guillemet 拒绝了 OneKey 的描述,称重现已修补的错误并不等于“黑客攻击 Ledger”。
“这个帖子描述的是以太坊应用程序过时版本中的一个漏洞,”他在 X 上回应道。 “它是通过我们的安全流程识别出来的,并在发布本文之前的 8 月 13 日发布的以太坊应用程序 1.22.2 中修复。”
Ledger 在周四发布的安全公告中表示,该缺陷可能导致受影响的应用程序在签署另一笔交易的同时显示一笔交易。攻击者首先需要通过恶意软件、受损的钱包应用程序或恶意网站来控制设备与其主机之间的通信。
莱杰表示,没有发现任何证据表明有人在实验室外利用了该漏洞。
“没有用户被黑客攻击。没有在野外被利用,”Guillemet 写道。 “在修复程序发布后对旧版本运行漏洞利用只是实验室练习,而不是发现。”
Ledger 于 8 月 13 日在以太坊应用程序版本 1.22.2 中添加了保护措施,然后于 8 月 21 日解决了 Secure SDK 版本 26.6.1 中的根本问题,并使用更正的软件重建了其应用程序。该公司推荐版本1.22.3或更高版本,该版本还修复了一个单独的交易显示漏洞。 Ledger 于 8 月 27 日发布了公告。
当被问及 Onekey 的说法时,Ledger 将 Decrypt 指向了该公司的内部安全研究团队 Ledger Donjon,该团队在另一篇 X 帖子中表示,这一事件说明了为什么硬件钱包需要支持软件更新。
“所有软件都有错误。硬件钱包也不例外,”该团队写道。 “这就是为什么可更新性是 Ledger 安全架构的核心部分:当发现漏洞时,无论是我们自己的 Donjon 团队还是外部研究人员,我们都可以修补现场的每个设备。无法更新的钱包就无法修复。”
Ledger建议客户通过Ledger钱包安装最新的固件和应用程序,将以太坊应用程序更新到1.22.3或更高版本,并验证设备上显示的版本。应用程序和固件单独更新。
本月早些时候,在攻击者从 Coldcard 气隙钱包用户那里窃取了超过 1.3 亿美元的比特币后,Guillemet 告诉 Decrypt,这一事件是对硬件钱包行业的警告。
“我们也不只是依赖我们自己的话,”他说。 “我们的 Donjon 研究实验室的存在就是为了抢先一步破解我们的产品。”