新聞加密貨幣Ledger 否認遭駭,稱以太坊應用程式漏洞在攻擊重現前已修補

Ledger 否認遭駭,稱以太坊應用程式漏洞在攻擊重現前已修補

作者: Decrypt·

重點速覽

  • OneKey 的 Anzen 安全團隊在實驗室環境中,重現了 Ledger 以太坊應用程式 1.22.1 版中的交易替換競態條件漏洞。
  • 利用該漏洞的前提是攻擊者已先入侵宿主電腦,或裝置與其軟體之間的連線。
  • Ledger 表示該漏洞已在 8 月 13 日發布的以太坊應用程式 1.22.2 版中修復,根本問題則於 8 月 21 日在 Secure SDK 26.6.1 版中解決。
  • Ledger 表示沒有證據顯示該漏洞在實驗室以外被利用,也沒有用戶遭駭。
  • Ledger 建議用戶將以太坊應用程式更新至 1.22.3 版或更新版本,並透過 Ledger Wallet 安裝最新韌體。
Ledger 否認遭駭,稱以太坊應用程式漏洞在攻擊重現前已修補

加密貨幣錢包開發商 Ledger 否認遭駭客入侵的說法。此前,競爭對手錢包廠商 OneKey 的研究人員使用舊版 Ledger 以太坊應用程式重現了一項交易替換漏洞。

週四,OneKey 創辦人兼執行長 Yishi Wang 在 X 上表示,該公司的 Anzen 安全團隊在實驗室環境中,對以太坊應用程式 1.22.1 版重現了這項攻擊。

Wang 寫道:「這個錯誤是交易顯示邏輯與底層交易緩衝區之間的競態條件。攻擊者可以在用戶仍在審閱一筆合法交易時,覆寫等待簽署的交易。」

這類缺陷將使已先入侵與 Ledger 應用程式通訊之軟體的駭客,能向用戶顯示一筆合法的以太坊交易,並在簽署前替換其內容——將資金轉入攻擊者的錢包,且裝置上不會顯示任何變動。此一前提條件相當重要:該漏洞本身並無法讓攻擊者取得存取權限,利用該漏洞的前提是宿主電腦或連線已先遭到入侵。

Ledger 技術長 Charles Guillemet 駁斥 OneKey 的說法,認為重現一個早已修補的錯誤並不等於「駭入 Ledger」。

他在 X 上回應:「這則推文描述的是舊版以太坊應用程式中的漏洞。該漏洞已透過我們的安全流程發現,並在 8 月 13 日發布的以太坊應用程式 1.22.2 版中修復,早於這則貼文。」

Ledger 在週四發布的安全公告中解釋,該缺陷可能導致受影響的應用程式在顯示一筆交易的同時簽署另一筆交易。要利用此漏洞,攻擊者必須先透過惡意軟體、遭入侵的錢包應用程式或惡意網站,控制裝置與宿主之間的通訊。

Ledger 表示,沒有發現任何證據顯示有人在實驗室以外利用該漏洞。

Guillemet 寫道:「沒有用戶遭駭,也沒有在實際環境中被利用。在修補程式發布後對舊版本執行攻擊,是實驗室演練,而非新發現。」

據該公司表示,保護措施已於 8 月 13 日在以太坊應用程式 1.22.2 版中加入,根本問題則於 8 月 21 日在 Secure SDK 26.6.1 版中解決,隨後 Ledger 的應用程式已以修正後的軟體重新建置。該公司建議使用 1.22.3 版或更新版本,該版本還修復了另一項交易顯示漏洞。公告於 8 月 27 日發布。

被問及 OneKey 的說法時,Ledger 向 Decrypt 指向該公司內部安全研究團隊 Ledger Donjon。該團隊在另一篇 X 貼文中表示,這起事件說明了硬體錢包為何必須支援軟體更新。

該團隊寫道:「所有軟體都有錯誤,硬體錢包也不例外。這就是為什麼可更新性是 Ledger 安全架構的核心:一旦發現漏洞,無論是由我們自己的 Donjon 團隊還是外部研究人員發現,我們都能修補現場的每一台裝置。無法更新的錢包就無法修復。」

Ledger 建議客戶透過 Ledger Wallet 安裝最新的韌體與應用程式,將以太坊應用程式更新至 1.22.3 版或更新版本,並核對裝置上顯示的版本。應用程式與韌體是分開更新的。

本月稍早,攻擊者從 Coldcard 離線錢包用戶手中竊取了超過 1.3 億美元的比特幣,Guillemet 隨後向 Decrypt 表示,該事件是對硬體錢包產業的一次警訊。

他說:「我們也不會只憑自己的說法。我們的 Donjon 研究實驗室存在的目的,就是在其他人之前嘗試破解我們自己的產品。」這場兩家錢包廠商之間的爭執,正值整個產業對硬體錢包安全性的審查日益升高之際;而對 Ledger 用戶而言,最直接的實務步驟是確認其以太坊應用程式已更新至 1.22.3 版或更新版本。