#ETH 应用风险
补丁早于披露 14 天:Ledger 否认黑客指控
WooFun2026-08-28 07:12
核心要点
针对OneKey复现以太坊应用漏洞,Ledger于8月27日澄清安全补丁已于8月13日部署,强调私钥未泄露,呼吁用户升级至1.22.3版本。
据 Woofun AI 消息,Ledger 于 2026 年 8 月 27 日正式否认黑客攻击指控,强调其安全补丁在漏洞披露前已部署,直接回应 OneKey 引发的争议。
争议源于竞争对手 OneKey 的安全研究人员在实验室环境中成功复现了攻击行为。OneKey 首席执行官王一石指出,该漏洞根植于数据缓冲区与物理设备界面之间的竞争条件。在 1.22.1 版本中,拥有连接权限的恶意网页应用可利用此缺陷,在用户查看合法交易时覆盖记录,并将资金转移至外部冷钱包,且设备屏幕无异常显示。
更关键的变量在于,攻击者能在用户审阅第一份签名指令的同时,暗中发送第二份签名指令,从而绕过视觉确认机制。
Ledger 首席技术官查尔斯·吉列梅对此予以驳斥,指出实验室复现不构成真实风险。据 Woofun AI 整理,Ledger 早在 2026 年 8 月 13 日便发布了 1.22.2 版本,引入两项核心防护:在交易审核期间拒绝新签名请求,以及当内存状态与屏幕显示不一致时自动取消确认。随后于 2026 年 8 月 21 日,团队将 Secure SDK 升级至 26.6.1 版本,通过重构应用程序体系,从底层阻断类似漏洞在其他数字资产中的蔓延。
Ledger Donjon 团队分析认为,此类攻击的前提是主机已被恶意软件入侵或连接恶意网页,存储在硬件安全模块中的私钥并未泄露。得益于模块化硬件架构,软件补丁的部署不影响恢复密钥的有效性。用户需通过 Ledger Live 确保以太坊应用程序升级至 1.22.3 版本或更高,以彻底消除潜在风险。
评论
暂无评论