据 Cointelegraph 报道,开源钱包提供商 OneKey 表示,其安全团队在实验室环境中成功重现了针对旧版 Ledger 以太坊应用 1.22.1 的“交易替换攻击”。该漏洞可能允许攻击者在用户审核正常交易时替换待签名交易,但利用条件包括控制设备与主机之间的通信,例如通过恶意软件、受感染钱包软件或恶意网页实现。
OneKey Anzen 针对 Ledger 漏洞进行复现,发现 Ledger 以太坊应用 1.22.1 版本存在交易替换漏洞。被攻击用户的硬件屏幕仍会显示正在审核的 A 交易,但设备可能签署用户未查看的 B 交易。OneKey Anzen 表示,该问题源于交易显示逻辑与底层缓冲区之间的竞态条件,攻击前提是主机侧已被恶意 DApp 或中间软件控制。Ledger CTO 曾回应称漏洞修复已于约两周前上线,用户更新应用即可。公开信息显示,Ledger GitHub 上 1.22.2 版本的正式标签于 8 月 24 日出现。Ledger 官网表示,已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已重新构建并发布。用户需通过 Ledger Live 更新应用,仅更新设备固件无法完成修复。Ledger 称目前没有证据显示该漏洞已被实际利用。
硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)
OneKey Anzen 针对 Ledger 漏洞进行复现,发现 Ledger 以太坊应用 1.22.1 版本存在交易替换漏洞。被攻击用户的硬件屏幕仍会显示正在审核的 A 交易,但设备可能签署用户未查看的 B 交易。OneKey Anzen 表示,该问题源于交易显示逻辑与底层缓冲区之间的竞态条件,攻击前提是主机侧已被恶意 DApp 或中间软件控制。Ledger CTO 曾回应称漏洞修复已于约两周前上线,用户更新应用即可。公开信息显示,Ledger GitHub 上 1.22.2 版本的正式标签于 8 月 24 日出现。Ledger 官网表示,已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已重新构建并发布。用户需通过 Ledger Live 更新应用,仅更新设备固件无法完成修复。Ledger 称目前没有证据显示该漏洞已被实际利用。
硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)
据 Cointelegraph 报道,开源钱包提供商 OneKey 表示,其安全团队在实验室环境中成功重现了针对旧版 Ledger 以太坊应用 1.22.1 的“交易替换攻击”。该漏洞可能允许攻击者在用户审核正常交易时替换待签名交易,但利用条件包括控制设备与主机之间的通信,例如通过恶意软件、受感染钱包软件或恶意网页实现。
OneKey Anzen 针对 Ledger 漏洞进行复现,发现 Ledger 以太坊应用 1.22.1 版本存在交易替换漏洞。被攻击用户的硬件屏幕仍会显示正在审核的 A 交易,但设备可能签署用户未查看的 B 交易。OneKey Anzen 表示,该问题源于交易显示逻辑与底层缓冲区之间的竞态条件,攻击前提是主机侧已被恶意 DApp 或中间软件控制。Ledger CTO 曾回应称漏洞修复已于约两周前上线,用户更新应用即可。公开信息显示,Ledger GitHub 上 1.22.2 版本的正式标签于 8 月 24 日出现。Ledger 官网表示,已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已重新构建并发布。用户需通过 Ledger Live 更新应用,仅更新设备固件无法完成修复。Ledger 称目前没有证据显示该漏洞已被实际利用。
硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)