OneKey 重現已修補以太坊漏洞 Ledger 反駁遭「駭入」指控

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger 否認被「駭入」,反駁競爭對手 OneKey 的說法。此前,OneKey 於實驗室成功在已於兩星期前修補的 以太坊 (ETH) App 1.22.1 上,重現一種可替換交易的攻擊手法。

重點摘要:

  • OneKey 旗下 Anzen 安全部門在實驗室重現針對 Ledger 以太坊 App 1.22.1 的「交易替換」攻擊。
  • Ledger 指出相關底層缺陷已於 8 月 13 日在以太坊 App 1.22.2 中修補,亦未發現有實際用戶遭利用。
  • 公司現時呼籲用戶安裝以太坊 App 1.22.3 或更新版本,並在裝置上核對實際版本號。

Ledger 反駁 OneKey「被駭」說法

OneKey 創辦人兼行政總裁 王一石(Yishi Wang) 於周四在 X 上發文指,集團的 Anzen 安全部門已在實驗室環境完成由頭到尾的攻擊流程。他形容,問題來自裝置上顯示交易資料的邏輯,與底層交易緩衝區之間出現「競態條件」(race condition)。其工程團隊更自行重建受影響版本 App,以完整重現攻擊路徑。

Ledger 同日亦在技術公告中說明相關情況,同樣將其定性為「競態」。在受影響版本上,裝置畫面可以顯示一組交易細節,但實際產生的簽章卻對應另一組完全不同的交易參數。

延伸閱讀: 以太坊再試 2,500 美元關口 回調風險升溫

技術總監 Guillemet:實驗室演示並非實際攻擊

Ledger 技術總監 Charles Guillemet 對外強調,OneKey 的展示只屬實驗室演練,而非真實世界入侵個案。

他在接受訪問時表示,重現一個數星期前已修補的漏洞,不能算作「駭入」公司或用戶資產。若要在真實環境攻擊用戶,攻擊者必須已掌控裝置與主機之間的通訊鏈路,例如透過惡意軟件、被入侵的錢包程式,或惡意網頁等。這個弱點並未外洩儲存在安全晶片內的助記詞或私鑰,只會影響裝置最終簽署的交易參數。

Ledger 指,至今並無證據顯示有人在實際環境中利用該漏洞攻擊客戶,亦未見有失竊資金可與事件掛鈎。其 Donjon 研究團隊強調,事件反映硬件錢包必須支援軟件更新;一旦產品無法在用戶端修補,安全問題將永遠無法挽回。

Ledger 以太坊 App 修補時間線

按 Ledger 之後的追查,相關回歸型漏洞出現在 2025 年 8 月,其影響範圍涵蓋所有 Secure SDK 版本,直至 8 月 11 日發佈的 26.6.0 為止。公司先在應用層面加裝保護措施,於 8 月 13 日推出的以太坊 App 1.22.2 中率先封堵漏洞,時間約早於競爭對手演示約兩星期。

其後,Ledger 在 8 月 21 日發佈 Secure SDK 26.6.1,並以新 SDK 重新編譯各應用程式,於 8 月 27 日刊出技術公告,呼籲用戶更新至 1.22.3 或更新版本。

是次風波出現在另一宗硬件錢包事故之後數星期。早在 7 月 30 日,攻擊者開始從 Coldcard 錢包盜走 比特幣 (BTC),利用的是一個可追溯至 2021 年 3 月的韌體漏洞,削弱了裝置產生助記詞時的隨機性。Guillemet 當時已形容該事件是整個行業的警號,指硬件錢包的安全模型,最終取決於底層隨機數質素。

下一篇: Solana 能否守住 105 美元?關鍵驗證者表決或成勝負手

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala 是一名記者,負責報道加密貨幣新聞、DeFi、交易所、交易以及市場分析。過去三年來,她專注研究塑造數碼資產市場的趨勢與敘事,從價格走勢與預測,到交易所發展以及鏈上訊號。她擅長以清晰易明的報道,幫助讀者了解市場正在發生甚麼事,以及為何這些動態如此重要。

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
OneKey 重現已修補以太坊漏洞 Ledger 反駁遭「駭入」指控 | Yellow