Ledger驳斥黑客指控:漏洞已修复无用户损失
2026-08-29 02:49:24
Ledger回应OneKey实验室攻击演示:非真实入侵
在竞争对手OneKey公开重现对Ledger以太坊应用1.22.1版本的交易替换攻击后,Ledger明确否定该事件构成实际安全威胁。公司指出,该漏洞已于8月13日通过1.22.2版本补丁解决,且未在现实场景中出现针对用户的利用行为。
漏洞修复与用户升级建议
OneKey旗下Anzen团队在封闭环境中复现了该攻击流程,其核心在于设备显示界面与底层交易缓冲区之间的竞态条件。尽管如此,Ledger确认该问题仅影响签名参数的呈现,未泄露私钥或种子短语。公司已推动用户更新至1.22.3或更高版本,并提醒检查设备当前应用版本。
技术官质疑攻击定性:实验室测试≠真实入侵
Ledger首席技术官Charles Guillemet强调,此次演示仅为理论验证,不具备实际攻击可行性。他指出,若要实施此类操作,需预先感染主机系统或通过恶意网页控制连接链路,而该漏洞本身无法绕过安全芯片保护机制。目前无任何被盗资金或用户受害记录与该漏洞关联。
补丁发布时间线与历史背景
该回归漏洞被追溯至2025年8月,影响所有基于Secure SDK 26.6.0及之前版本的应用。防护措施首度部署于8月13日的1.22.2版本,早于对手演示约两周。随后,8月21日发布Secure SDK 26.6.1,8月27日完成应用重建并发出全面升级通知。
值得注意的是,此前7月30日曾有攻击者利用2021年3月遗留的固件缺陷从Coldcard设备窃取比特币,该事件凸显随机数生成质量对硬件钱包安全性的决定性作用。Guillemet表示,此案例再次印证软件可更新能力对长期安全的重要性。
一分钟读懂:Ledger否认OneKey关于其以太坊应用存在真实黑客攻击的指控,强调相关漏洞已在两周前修复,未发现用户资产受损迹象,并呼吁用户升级至1.22.3及以上版本。
