28

08

星期五

10:34

OneKey安全团队复现Ledger漏洞,被攻击用户或出现批准与实际执行交易不符情况

火星财经消息,8 月 28 日,OneKey 安全团队 OneKey Anzen 近日针对 TestMachine 爆料的 Ledger 漏洞进行复现,发现 Ledger 以太坊应用 1.22.1 版本存在交易替换漏洞。被攻击用户的硬件屏幕上仍显示用户正在审核的 A 交易,设备却可能签下用户从未看到的 B 交易。 OneKey Anzen 表示,该问题本质是交易显示逻辑与底层缓冲区之间的竞态条件;攻击前提是主机侧已被恶意 dApp 或中间软件控制。 8 月 22 日,TestMachine 指出知名加密钱包 Ledger 存在安全漏洞。Ledger CTO 次日回应称漏洞修复已在约两周前上线,更新应用即可,建议社区「不要制造恐慌」。但公开信息显示,Ledger GitHub 上 1.22.2 版本的正式标签直到 8 月 24 日才出现。 截止发稿,Ledger 在其官网更新最新动态。表示已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已重新构建并发布。用户需通过 Ledger Live 更新应用,仅更新设备固件不足以完成修复。不过,Ledger 称目前没有证据显示该漏洞已被实际利用。

「查看原文」

本内容旨在传递行业动态,不构成投资建议或承诺。