Ledger否认黑客攻击指控:漏洞已修复无实际利用证据
2026-08-28 02:42:18
Ledger澄清漏洞争议:实验室重现不等于真实攻击
加密货币硬件钱包厂商 Ledger 对近期关于其系统遭黑客入侵的指控予以否认。此前,竞争对手 OneKey 的安全团队在测试中复现了一个存在于旧版以太坊应用中的交易替换缺陷。
漏洞本质为竞态条件,修复时间早于公开披露
OneKey 创始人王毅石在社交平台 X 上指出,其 Anzen 安全团队在实验环境下成功模拟了以太坊应用 1.22.1 版本中的逻辑冲突问题。该缺陷源于交易显示界面与底层缓冲区之间的状态不同步,允许攻击者在用户确认合法交易时悄然替换目标地址。
官方回应:修复早于宣传,未发现真实世界利用
Ledger 首席技术官 Charles Guillemet 表示,该漏洞已在 8 月 13 日发布的 1.22.2 版本中完成修补,并于 8 月 21 日通过 Secure SDK 26.6.1 彻底根除。相关公告于 8 月 27 日正式对外发布,明确指出目前无任何外部攻击或资金损失的记录。
可更新性是安全基石,非可升级设备存在风险
面对外界质疑,Ledger 将问题交由内部研究团队 Ledger Donjon 回应。该团队强调,所有软件均可能存在缺陷,而硬件钱包必须具备远程更新能力才能实现持续防护。无法升级的设备一旦暴露漏洞,将永久处于风险之中。
用户应立即升级固件与应用至最新版本
Ledger 建议用户尽快将设备固件及以太坊应用更新至 1.22.3 或更高版本,确保双重验证机制有效运行。同时提醒,应用与系统需分别进行更新,不可仅依赖单一组件升级。
一分钟读懂:Ledger针对OneKey研究人员披露的以太坊应用旧版本漏洞作出回应,强调该问题早已修复且未在真实环境中被利用,重申其可更新架构对长期安全的重要性。
