Ledger钱包漏洞;用户需将以太坊应用更新至1.22.2版本

By: mihanblockchain.com|2026/08/25 13:30:00

一个安全漏洞在Ledger硬件钱包的以太坊应用中被发现,在特定情况下,可能允许恶意dApp签署与设备显示给用户的内容不同的交易。Ledger已发布以太坊应用的1.22.2版本,用户应尽快安装。

据米汉区块链报道,该漏洞与签名请求的并发管理有关。在攻击场景中,主要交易的细节仍然显示在设备屏幕上,但第二个请求可能会在内存中替换它,最终向设备发送不同的数据进行签名。

漏洞是如何工作的?

根据安全公司TestMachine的报告,利用此漏洞需要一个具有WebHID访问权限的dApp;这一功能允许某些Web应用程序与硬件设备直接通信。

在这种情况下,攻击者可以在用户查看交易时发送第二个签名请求。该请求在不启动新审核过程的情况下,替换了先前的交易数据在内存中的内容。因此,用户仍然在屏幕上看到初始交易的信息,但在选择确认选项时,实际上签署的是替换的数据。

TestMachine还表示,他们在Ledger Flex上重现了这一场景。

Ledger为解决问题做了哪些更改?

Ledger官方代码中记录的更改表明,该公司为防止攻击增加了两个安全控制。首先,应用程序不再允许在交易审核过程进行时中断新的签名请求。其次,在接收到确认命令时,会检查当前签名过程的状态,如果与预期状态不符,请求将被拒绝。

这些修正已在1.22.2版本的以太坊应用中实施,该版本的发布日期为8月12日。然而,TestMachine声称该版本尚未完全提供给用户。

根据TestMachine的说法,由于使用了共享代码,这一缺陷可能影响Nano X、Nano S Plus、Stax和Apex模型。1.22.2版本的正式文件也将这些型号与Ledger Flex一起列为以太坊应用的目标设备。

Ledger尚未明确指出该应用程序的第一个易受攻击版本是哪一个。因此,尚不清楚有多少早期版本存在此漏洞。

Ledger与TestMachine关于漏洞发现的叙述差异

Ledger首席技术官Charles Guillemet在8月23日表示,Ledger Donjon内部安全团队在TestMachine与该公司联系之前就已识别出该漏洞。

Guillemet表示,该团队在他发言前约两周发现并解决了某些“透明签名”过程中的问题。相对而言,TestMachine表示,Azimuth系统识别了这一漏洞,并与Ledger分享了他们的发现,并确认了其有效性。

尽管在漏洞发现的时间和方式上存在叙述差异,但双方均确认了应用程序代码中存在问题并已进行修正。

值得注意的是,截至目前,尚未报告任何确认的实际利用该漏洞的案例、用户资产被盗或私钥被提取的情况。然而,由于该缺陷直接与交易的确认和签名过程相关,因此更新应用程序显得尤为重要。

Ledger用户应检查其设备的以太坊应用版本,并在使用旧版本时将其升级至1.22.2。Ledger还建议用户除了以太坊应用外,始终将设备的操作系统、其他应用程序和相关客户端软件更新至最新版本。

此外,该漏洞与之前在Ledger本地Zilliqa应用中报告的另一个安全缺陷不同,也与2023年对Connect Kit的攻击无关。

本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。

猜你喜欢

iconiconiconiconiconicon
客户服务:@weikecs
商务合作:@weikecs
量化做市商合作:bd@weex.com