Ledger驳斥黑客指控:漏洞已修复,无用户受袭

Ledger回应竞态条件攻击演示:非真实入侵,已全面修复

在竞争对手OneKey展示对Ledger以太坊应用1.22.1版本的交易替换攻击后,Ledger官方明确否认存在黑客攻击事件。该公司指出,相关底层缺陷已在8月13日发布的1.22.2版本中完成修补,且至今未监测到任何针对终端用户的恶意利用行为。

漏洞重现仅为实验室测试,未构成实际威胁

OneKey旗下Anzen安全团队在封闭环境中复现了交易显示与签名缓冲区间的竞态条件问题。尽管其技术实现完整,但Ledger方面强调,该过程仅限于模拟环境,不等于真实世界中的攻击成功。其首席技术官指出,要实施此类操作,攻击者必须已通过恶意软件或被感染的应用程序掌控用户设备与主机通信链路。

关键风险仅限于签名参数篡改,不涉及私钥泄露

Ledger确认,该漏洞不会导致安全芯片内存储的种子短语或私钥暴露。其核心影响在于,设备屏幕可能显示一组交易信息,而实际生成的签名却对应另一组数据。这一差异仅作用于签名参数层面,不具备窃取资产的能力。

补丁发布节奏清晰,用户应尽快升级至最新版

漏洞追溯自2025年8月,波及所有基于Secure SDK 26.6.0版本的应用,直至8月11日发行的版本。防护措施首度部署于8月13日的1.22.2版本,早于对手演示约两周。随后,公司在8月21日推出Secure SDK 26.6.1,并于8月27日发出正式通告,要求用户升级至1.22.3及以上版本以确保安全。

历史漏洞警示:随机数生成质量决定硬件钱包安全性

此前,攻击者利用可追溯至2021年3月的固件缺陷,从Coldcard设备中窃取比特币,该事件凸显了底层随机数生成机制的重要性。当时,首席技术官Charles Guillemet曾警告行业,若无法保证熵源质量,即便硬件钱包物理隔离也无法抵御远程攻击。