新聞加密貨幣OneKey 稱已在舊版 Ledger 以太坊應用程式上重現交易替換攻擊

OneKey 稱已在舊版 Ledger 以太坊應用程式上重現交易替換攻擊

作者: CoinWy·

重點速覽

  • OneKey 表示,其是在 Ledger 以太坊應用程式的舊版本上重現該攻擊,而非針對整條產品線。
  • 所通報的問題涉及交易替換,即實際簽署的交易可能與用戶以為正在批准的內容不同。
  • 公開的 LedgerHQ 存放庫與變更日誌允許外部人士檢視版本歷史,並追蹤以太坊應用程式的變更。
  • 文章指出,用戶應透過 Ledger Live 確認已安裝的應用程式版本,並套用待處理的更新。
  • 該報導並未證實此一行為是否仍存在於目前的版本中,也未證實 Ledger 是否已發布正式的安全通告。
OneKey 稱已在舊版 Ledger 以太坊應用程式上重現交易替換攻擊

硬體錢包製造商 OneKey 表示,其重現了針對 Ledger 以太坊應用程式舊版本的交易替換攻擊;此一說法凸顯運行舊版韌體的風險,但並未指出現行已更新的軟體存在問題。

該報告透過安全研究人員在 X 上發布的貼文流傳,問題的重現是在較舊版本的 Ledger 以太坊應用程式上進行演示。該說法的範圍仍然有限:針對的是一款過時的應用程式版本,而非整條產品線。相關報導請見〈英國政府報告 2025 年擁有 240 位加密貨幣百萬富翁〉。

OneKey 稱其重現了什麼

簡單來說,交易替換攻擊是指在簽名完成之前,用戶認為自己正在簽署的資料被替換為不同的交易內容。其風險在於,錢包螢幕可能顯示某一項操作,而裝置實際授權的卻是另一項。相關報導請見〈Visa 與 Upbit 母公司合作穩定幣支付與 AI 商務〉。

這類風險一直是硬體錢包安全領域長期受到關注的問題:由於執行錢包軟體的電腦或手機本身可能已遭入侵,裝置自身的螢幕被設計為確認實際簽署內容的最後一道檢核關卡。

根據一篇描述該測試的 X 研究人員貼文,重現此一行為的一方是 OneKey。由於此次重現僅涉及過時的 Ledger 以太坊應用程式,這項發現展示的是舊版本風險,而非最新版本已獲證實的缺陷。相關報導請見〈阿布達比王室成員支持入股與川普有關的加密銀行 49% 股權〉。

相關的底層軟體是 Ledger 的開源以太坊應用程式,其程式碼與修訂歷史公開於 LedgerHQ 的 app-ethereum 存放庫。這種透明度讓外部開發者(包括 OneKey 等競爭對手)能夠檢視並測試各版本的行為。

為什麼「過時」這個限定詞至關重要

報告中的關鍵細節在於應用程式的軟體狀態。此次重現是針對一款過時的建置版本進行,這意味著這是否構成漏洞,取決於所使用的版本,而不單純是 Ledger 這個品牌。

這項區別並不足以得出所有 Ledger 以太坊應用程式都受到影響的結論。該應用程式的持續變更記錄於專案的公開變更日誌中,修復與功能更新會隨時間記錄在案。重現的行為是否仍存在於目前的建置版本中,是該報告本身並未解答的問題。

對讀者而言,實際的啟示在於版本意識。在舊版軟體上重現攻擊,反映的更多是更新管理的問題,而非已完整修補裝置的安全性。

對錢包用戶的意義

一次被重現的攻擊自然會引發對曝險程度的疑問,而用戶最直接的因應方式,是確認已安裝的應用程式版本以及是否有待處理的更新。在 Ledger 裝置上,這項檢查透過 Ledger Live 進行;這款配套軟體負責管理已安裝的區塊鏈應用程式,並會標示可用的更新。硬體錢包的安全性往往取決於這種維護紀律,而非任何單一的重大缺陷。

這一跨品牌背景——由 OneKey 對 Ledger 的以太坊應用程式進行測試——使此事件在交易驗證的信任層面具有全產業的意義。產業的努力已朝此方向推進:包括 Ledger 在內的廠商持續倡導「清晰簽署」,即在裝置上以人類可讀的方式呈現交易欄位,而非不透明的資料負載,讓裝置上的驗證具有實質意義。OneKey 在功能面也相當活躍,近期推出了一項為 TRON 交易借用 Gas 費用的工具,凸顯了這類安全披露所處的競爭背景。

整個產業的安全事件持續讓外界關注專案如何因應,從修補時程到用戶補償,例如 The Sandbox 在跨鏈橋遭攻擊後承諾 1:1 賠付。在每一宗案例中,對已披露問題的回應對用戶信任的影響,往往不亞於底層的技術細節。

考量到目前報導來源單一且資訊相對薄弱,負責任的解讀應保持審慎:該演示僅涉及一款過時的應用程式,而範圍、受影響版本以及任何廠商回應仍有待確認,包括後續是否會發布正式的安全通告或變更日誌條目。

免責聲明:本文僅供資訊參考,不構成財務或投資建議。加密貨幣與數位資產市場存在重大風險。在做出任何決定之前,請務必自行研究。