OneKey复现Ledger漏洞:用户所见交易或与实际签名不符

OneKey复现Ledger漏洞:用户所见交易或与实际签名不符

N
News Editor
2026-08-28 02:32:23
OneKey 安全团队 OneKey Anzen 复现 TestMachine 此前披露的 Ledger 漏洞,称 Ledger 以太坊应用 1.22.1 版本存在交易替换问题。攻击场景下,用户在硬件屏幕上看到的审核交易,可能与设备最终签名的交易不一致。Ledger 表示已在应用级校验和 SDK 层完成修复,并称目前没有证据显示该漏洞已被实际利用。

BlockBeats 消息,8 月 28 日,OneKey 安全团队 OneKey Anzen 近日复现了 TestMachine 此前披露的 Ledger 漏洞,并表示 Ledger 以太坊应用 1.22.1 版本存在交易替换漏洞。

按照 OneKey Anzen 的说明,在受攻击场景下,用户硬件钱包屏幕上显示的仍是正在审核的 A 交易,但设备实际可能签下用户从未看到的 B 交易,出现批准内容与最终执行交易不一致的情况。

漏洞触发条件

OneKey Anzen 表示,这一问题本质上是交易显示逻辑与底层缓冲区之间的竞态条件。其攻击前提是主机侧已经被恶意 dApp 或中间软件控制。

披露与修复时间线

8 月 22 日,TestMachine 指出知名加密钱包 Ledger 存在安全漏洞。次日,Ledger CTO 回应称,漏洞修复已在约两周前上线,用户更新应用即可,并建议社区「不要制造恐慌」。

不过,公开信息显示,Ledger GitHub 上 1.22.2 版本的正式标签直到 8 月 24 日才出现。

截至发稿,Ledger 已在官网更新最新动态,表示已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已经重新构建并发布。

Ledger 还表示,用户需要通过 Ledger Live 更新应用,仅更新设备固件不足以完成修复。目前,该公司称没有证据显示这一漏洞已被实际利用。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。