币圈资讯

OneKey指称攻破Ledger硬件钱包,官方回应:漏洞早已于8月修复

OneKey宣称黑进硬件钱包Ledger!但官方强调这是已于8月修补的旧版本问题

北京时间8月27日晚,加密钱包开发商OneKey携手安全机构Anzen在X平台发表公告,指控成功入侵了硬件钱包领军企业Ledger旗下版本号为1.22.1的以太坊应用程序。

OneKey创始人王一石深入解析了安全团队复现“交易替换攻击”的技术细节,指出这种攻击手法能在用户验证合法交易信息的短暂窗口期内,对底层数据进行恶意篡改。

针对该安全隐患,王一石分析认为,其根本原因在于设备端的交易显示逻辑与底层交易缓冲区之间存在竞态条件(race condition)。

具体运作原理如下:当用户在硬件设备上审查一笔合规转账时,攻击者可以利用时间差,覆盖那些尚未完成数字签名的队列交易。

这表明,如果黑客预先控制了与存在缺陷的程序进行交互的上位机软件,便能在用户屏幕显示正常转账明细的同时,将底层执行指令篡改为向黑客地址转账的操作。

补丁部署早于攻击披露

面对外部团队的高调指控,Ledger首席技术官Charles Guillemet在数小时后作出强硬回应。他明确表示,在受控环境中重现一个已被官方修复的系统缺陷,在安全工程领域不能被定义为实质性的攻破。官方数据显示,目前未监测到任何该漏洞在真实公网环境下的恶意利用记录,也无任何用户因此遭受资产损失。

Ledger旗下的内部安全实验室Donjon随后公布了详尽的代码修复时间线,印证了该机构具备成熟的漏洞响应机制:

  • 8月13日:官方在以太坊程序1.22.2版本中率先内置了基础防护模块。
  • 8月21日:技术团队在Secure SDK 26.6.1更新中彻底清除了底层的竞争条件问题,并完成了所有关联应用程序的重新编译。
  • 8月27日:正式下发安全通告,敦促全网用户将以太坊程序迭代至1.22.3或更高版本,该版本同步修复了另一项独立的交易显示缺陷。

Ledger官方进一步强调,该攻击的触发前置条件极为苛刻,攻击方必须预先通过木马软件或恶意钓鱼网站全面接管设备与主机之间的通信链路,方可实施上述操作。

固件迭代成核心屏障

此次由外部机构披露引发的安全争议,本质上将硬件钱包行业的风控焦点拉回到了设备的后续维护能力上。

Donjon安全团队指出,任何软件架构都无法完全免疫代码缺陷,硬件钱包亦不例外。因此,“可更新性”构成了Ledger底层安全架构的核心基石。

无论是内部自检还是外部白帽审查发现的隐患,能够向市场存量设备迅速推送补丁,才是衡量冷钱包安全防护韧性的关键指标。

一个丧失了固件更新能力的硬件设备,等同于在快速迭代的密码学攻防中处于极度脆弱的状态。

为了彻底消除潜在的安全死角,Ledger官方建议所有受众通过配套软件安装最新的系统固件与应用程序,在设备端实机确认版本号已升级至安全基线之上。

需注意的是,固件与单一程序的更新处于平行的系统通道,两者必须同步完成迭代方能形成完整的防护闭环。

到此这篇关于OneKey宣称黑进硬件钱包Ledger!但官方强调这是已于8月修补的旧版本问题的文章就介绍到这了,更多相关硬件钱包Ledger被黑内容请搜索以前的文章或继续浏览下面的相关文章,希望大家以后多多支持!