OneKey复现Ledger漏洞:用户所见交易或与实际签名不符
OneKey 安全团队 OneKey Anzen 复现 TestMachine 此前披露的 Ledger 漏洞,称 Ledger 以太坊应用 1.22.1 版本存在交易替换问题。攻击场景下,用户在硬件屏幕上看到的审核交易,可能与设备最终签名的交易不一致。Ledger 表示已在应用级校验和 SDK 层完成修复,并称目前没有证据显示该漏洞已被实际利用。

OneKey 安全团队 OneKey Anzen 复现 TestMachine 此前披露的 Ledger 漏洞,称 Ledger 以太坊应用 1.22.1 版本存在交易替换问题。攻击场景下,用户在硬件屏幕上看到的审核交易,可能与设备最终签名的交易不一致。Ledger 表示已在应用级校验和 SDK 层完成修复,并称目前没有证据显示该漏洞已被实际利用。

BitBox称,8月其信用卡支付销量较此前数周基线约增至10倍,新增需求主要来自北美。Trezor和OneKey也确认同期销量上升,但未披露具体数据。Coldcard事件后,多家厂商重新审查助记词生成、随机数生成器、熵和固件验证流程;Trezor计划进行核心固件功能渗透测试并公开审计报告,OneKey将加强交易签名等关键代码路径审查。

ChainFeeds 8 月 4 日发布投研早报,收录 5 篇加密市场与基础设施相关文章,内容涵盖 Coldcard 事件带来的三点教训、比特币矿工算力与难度下滑、加密市场连续三个季度回落、Binance Alpha 上线美股 meme,以及主流硬件钱包随机数机制对比。文中涉及 ETF、自托管、多重随机源、手续费收入和矿工盈利等多个议题。

Kelp DAO的rsETH桥接合约遭利用后,责任划分与赔付方案仍未落地。围绕Kelp DAO、LayerZero与Aave的分歧,事件处置陷入僵局。

OneKey 创始人王一石在 X 平台提醒,除截屏可能被录屏外,第三方输入法也可能持续读取用户剪贴板内容,助记词等敏感信息存在泄露风险。随后有网友称,在未保存图片或仅复制内容后打开拼多多,其推荐页出现与此前屏幕或剪贴板内容高度相关的商品。相关说法目前主要来自用户实测和社交平台反馈,拼多多方面尚未公开回应。

2025香港Web3节将于4月6日至9日举行,公布四天详细议程,涵盖Web3监管、DePIN、AI、RWA、PayFi等30多场会议,以太坊联合创始人Vitalik Buterin、Solana基金会主席Lily Liu等重量级嘉宾将出席。

黑客通过伪装成前承包商发送恶意PDF,入侵Radiant Capital开发者设备,利用盲签名漏洞盗取5000万美元。事件揭示了DeFi项目在安全实践中的新脆弱性。

KelpDAO因rsETH跨链异常遭遇近2.93亿美元攻击,Aave等协议紧急冻结相关市场。分析师认为,最优解是向黑客提供10%至15%赏金以换回大部分资产,并警示事件可能对LRT与DeFi生态造成连锁冲击。
