新闻加密货币Ledger否认遭黑客攻击:称以太坊应用漏洞在被利用前已修复

Ledger否认遭黑客攻击:称以太坊应用漏洞在被利用前已修复

作者: Decrypt·

要点速览

  • OneKey的Anzen安全团队在实验室环境中复现了Ledger以太坊应用1.22.1版本中的一个交易替换竞态条件漏洞。
  • 利用该漏洞要求攻击者已事先攻破主机电脑或设备与其软件之间的连接。
  • Ledger表示该漏洞已在8月13日发布的以太坊应用1.22.2版本中修复,底层问题于8月21日在Secure SDK 26.6.1版本中解决。
  • Ledger表示未发现该漏洞在实验室之外被利用的证据,也没有任何用户被黑。
  • Ledger建议用户将以太坊应用更新至1.22.3或更高版本,并通过Ledger Wallet安装最新固件。
Ledger否认遭黑客攻击:称以太坊应用漏洞在被利用前已修复

加密钱包开发商Ledger否认了其遭黑客攻击的指控。此前,竞争对手、钱包制造商OneKey的研究人员使用过时版本的Ledger以太坊应用复现了一个交易替换漏洞。

周四,OneKey创始人兼首席执行官Yishi Wang在 X 上表示,该公司的Anzen安全团队在实验室中针对以太坊应用1.22.1版本复现了该攻击。

“该漏洞是交易显示逻辑与底层交易缓冲区之间的竞态条件,”Wang写道。“攻击者可以在用户仍在审查一笔合法交易时,覆盖等待签名的交易。”

这种缺陷意味着,已攻破与易受攻击的Ledger应用通信软件的黑客,可向用户显示一笔合法的以太坊交易,然后在签名前替换其细节——在设备上不显示任何更改的情况下,将资金转入攻击者的钱包。这一前提条件至关重要:该漏洞本身不会让攻击者获得访问权限,利用它必须以主机电脑或连接已被攻破为前提。

Ledger首席技术官Charles Guillemet驳斥了OneKey的说法,认为复现一个已被修复的漏洞并不等于“黑掉了Ledger”。

“这个帖子描述的是以太坊应用过时版本中的一个漏洞,”他在 X 上回应道。“它通过我们的安全流程被发现,并已在8月13日发布的以太坊应用1.22.2版本中修复,早于这篇帖子。”

在周四发布的安全公告中,Ledger解释说,该缺陷可能导致受影响的应用在签名一笔交易的同时显示另一笔交易。要利用该漏洞,攻击者首先需要通过恶意软件、被攻破的钱包应用或恶意网站控制设备与主机之间的通信。

Ledger表示,未发现任何证据表明该漏洞在实验室之外被利用。

“没有用户被黑。没有野外利用,”Guillemet写道。“在修复已发布之后对旧版本运行漏洞利用是实验室练习,不是新发现。”

据该公司称,8月13日在以太坊应用1.22.2版本中添加了保护措施,随后于8月21日在Secure SDK 26.6.1版本中解决了底层问题,并用修正后的软件重新构建了应用。公司建议使用1.22.3或更高版本,该版本还修复了另一个单独的交易显示漏洞。该公告于8月27日发布。

当被问及OneKey的说法时,Ledger让Decrypt参考其内部安全研究团队Ledger Donjon。该团队在另一条 X帖子 中表示,这一事件说明了硬件钱包为何必须支持软件更新。

“所有软件都有漏洞。硬件钱包也不例外,”该团队写道。“这就是为什么可更新性是Ledger安全架构的核心部分:无论漏洞是由我们自己的Donjon团队还是外部研究人员发现,我们都可以为现场部署的每台设备打上补丁。无法更新的钱包无法被修复。”

Ledger建议客户通过Ledger Wallet安装最新的固件和应用,将以太坊应用更新至1.22.3或更高版本,并核实设备上显示的版本号。应用和固件分开更新。

本月早些时候,在攻击者从Coldcard隔离钱包用户那里窃取超过1.3亿美元的比特币之后,Guillemet告诉Decrypt,该事件是对硬件钱包行业的一次警示。

“我们也不是只凭自己的一面之词,”他说。“我们的Donjon研究实验室存在的意义,就是在其他人之前先攻破我们自己的产品。”两家钱包制造商之间的争议,正值整个行业对硬件钱包安全的审视加剧之际;对Ledger用户而言,最直接的实用步骤是核实其以太坊应用是否为1.22.3或更高版本。