新闻加密货币OneKey 称其在过时版本的 Ledger 以太坊应用上复现了交易替换攻击

OneKey 称其在过时版本的 Ledger 以太坊应用上复现了交易替换攻击

作者: CoinWy·

要点速览

  • OneKey 表示其在 Ledger 以太坊应用的旧版本上复现了该攻击,而非针对整个产品线。
  • 所报告的问题涉及交易替换,即实际签署的交易可能与用户认为正在批准的内容不同。
  • 公开的 LedgerHQ 代码库和更新日志使外部各方能够查看版本历史并追踪以太坊应用的变更。
  • 文章指出,用户应通过 Ledger Live 核实已安装的应用版本,并应用待处理的更新。
  • 该报道并未确认这一行为是否仍存在于当前版本中,也未确认 Ledger 是否已发布正式的安全通告。
OneKey 称其在过时版本的 Ledger 以太坊应用上复现了交易替换攻击

硬件钱包制造商 OneKey 表示,其复现了针对 Ledger 以太坊应用过时版本的交易替换攻击。这一说法凸显了运行旧版固件的风险,但并未指认当前的已更新软件存在问题。

该报告通过安全研究人员在 X 上的帖子传播,其中针对 Ledger 以太坊应用的旧版本演示了这一问题的复现。该说法的范围仍然较窄:它针对的是过时的应用版本,而非整个产品线。相关报道请见《英国政府报告称 2025 年有 240 位加密百万富翁》。

OneKey 声称复现了什么

简单来说,交易替换攻击是指用户认为自己正在签署的数据在签名最终完成之前被替换为不同的交易细节。其风险在于,钱包屏幕可能显示一种操作,而设备实际授权的却是另一种操作。相关报道请见《Visa 与 Upbit 母公司合作推进稳定币支付与 AI 商务》。

这类风险长期以来一直是硬件钱包安全领域备受关注的问题:由于运行钱包软件的计算机或手机本身可能已被入侵,设备自身的屏幕旨在作为确认实际签署内容的最后一道关卡。

根据 X 上描述该测试的研究人员帖子,复现这一行为的一方被认定为 OneKey。由于该复现针对的是过时的 Ledger 以太坊应用,这一发现展示的是旧版本风险,而非最新版本中已获证实的缺陷。相关报道请见《阿布扎比王室成员支持与特朗普关联的加密银行 49% 股份交易》。

相关软件是 Ledger 的开源以太坊应用,其代码和修订历史公开在 LedgerHQ 的 app-ethereum 代码库中。这种透明性使外部开发者(包括 OneKey 等竞争对手)能够检查和测试各版本的行为。

为什么“过时”这一定性很重要

报告中的关键细节在于应用的软件状态。该复现是针对过时的版本进行的,这意味着漏洞的定性取决于所使用的版本,而不仅仅取决于 Ledger 这个品牌。

这一区别并不支持“每一款 Ledger 以太坊应用都受影响”的结论。应用的持续变更记录在项目的公开更新日志中,修复和功能更新会随时间记录在案。复现的行为是否在当前版本中依然存在,是报告本身未能解答的悬而未决的问题。

对读者而言,实际的启示在于对版本保持关注。在旧软件上复现的攻击,更多反映的是更新维护习惯,而非完全安装补丁的设备的安全性。

这对钱包用户意味着什么

复现的攻击自然引发了关于潜在风险的疑问,而用户最直接的应对措施是核实已安装的应用版本以及是否有待处理的更新。在 Ledger 设备上,这项检查通过 Ledger Live 进行——这款配套软件负责管理已安装的区块链应用并提示可用更新。硬件钱包的安全性往往取决于这类维护纪律,而非某一个引人注目的单一缺陷。

跨品牌的背景——OneKey 针对 Ledger 以太坊应用进行的测试——使这一事件在全行业范围内与交易验证的信任问题相关联。行业已经在朝这个方向努力:包括 Ledger 在内的厂商一直推广“清晰签名”(clear signing),即在设备上显示人类可读的交易字段,而非不透明的数据负载,从而使设备端的验证具有实际意义。OneKey 在功能方面也颇为活跃,最近推出了一款用于 TRON 交易借用 Gas 费的工具,凸显了这些安全信息披露所处的竞争背景。

全行业的安全事件持续让人们关注项目的应对方式,从补丁发布节奏到用户补偿,例如 The Sandbox 在跨链桥漏洞事件后承诺 1:1 赔付。在每一种情况下,对已披露问题的应对往往与底层技术细节同等程度地影响用户信任。

鉴于当前报道来源单一、证据较弱,负责任的解读应保持谨慎:该演示针对的是过时的应用,而影响范围、受影响版本以及厂商的任何回应仍有待确认,包括是否会发布正式的安全通告或更新日志条目。

免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决定之前,请务必自行研究。