加密货币钱包开发商Ledger否认了有关其遭到黑客攻击的指控。此前,竞争对手钱包制造商OneKey的研究人员在实验室中使用Ledger以太坊应用的过时版本复现了一个交易替换漏洞。
本周四,OneKey创始人兼CEO王一石(Yishi Wang)在X平台上表示,该公司的Anzen安全团队在实验室中针对以太坊应用版本1.22.1复现了攻击。
王一石写道:“该漏洞是交易显示逻辑与底层交易缓冲区之间的竞态条件。攻击者可以在用户仍在审核合法交易时覆盖等待签名的交易。”这意味着,如果黑客已经控制了与易受攻击的Ledger应用通信的软件,便可以向用户显示合法的以太坊交易,然后在签名前替换其细节,将资金重定向到黑客钱包,而设备上不会显示更改。
Ledger首席技术官Charles Guillemet拒绝了OneKey的说法,表示复现一个已修补的漏洞并不等同于“黑进Ledger”。他在X上回应称:“这条推文描述的是一个过时版本以太坊应用中的漏洞。它通过我们的安全流程被发现,并在8月13日发布的以太坊应用1.22.2版本中修复,早于该帖发布。”
在周四发布的安全公告中,Ledger表示,该缺陷可能导致受影响的应用显示一笔交易,却签名了另一笔。攻击者首先需要借助恶意软件、被入侵的钱包应用或恶意网站控制设备与其主机之间的通信。Ledger称,没有证据表明有人在实验室外利用了该漏洞。
Guillemet写道:“没有用户被黑,野外也没有利用行为。在修复发布后对旧版本运行漏洞利用只是一种实验室练习,而非发现。”
Ledger补充说,在8月13日的以太坊应用1.22.2版本中增加了保护措施,随后在8月21日的Secure SDK 26.6.1版本中解决了根本问题,并使用修正后的软件重建了应用。该公司推荐1.22.3或更高版本,该版本还修复了另一个交易显示漏洞。Ledger于8月27日发布了公告。
当被问及OneKey的声称时,Ledger向Decrypt指向了其内部安全研究团队Ledger Donjon,该团队在另一篇X帖子中表示,该事件显示了硬件钱包为何需要支持软件更新。“所有软件都有漏洞,硬件钱包也不例外,”团队写道,“这就是可更新性成为Ledger安全架构核心部分的原因:当发现漏洞时,无论是我们Donjon团队还是外部研究人员发现的,我们都可以为现场每台设备打补丁。无法更新的钱包无法被修复。”

Ledger建议客户通过Ledger Wallet安装最新固件和应用,将以太坊应用更新至1.22.3或更高版本,并核实设备上显示的版本。应用和固件分开更新。
本月早些时候,在攻击者从Coldcard气隙钱包用户手中窃取了超过1.3亿美元比特币后,Guillemet告诉Decrypt,该事件是对硬件钱包行业的警告。“我们也不只是依赖我们自己的说辞,”他说,“我们的Donjon研究实验室的存在就是为了在其他人之前尝试攻破我们的产品。”
