Ledger 否認被「駭入」,反駁競爭對手 OneKey 的說法。此前,OneKey 於實驗室成功在已於兩星期前修補的 以太坊 (ETH) App 1.22.1 上,重現一種可替換交易的攻擊手法。
重點摘要:
- OneKey 旗下 Anzen 安全部門在實驗室重現針對 Ledger 以太坊 App 1.22.1 的「交易替換」攻擊。
- Ledger 指出相關底層缺陷已於 8 月 13 日在以太坊 App 1.22.2 中修補,亦未發現有實際用戶遭利用。
- 公司現時呼籲用戶安裝以太坊 App 1.22.3 或更新版本,並在裝置上核對實際版本號。
Ledger 反駁 OneKey「被駭」說法
OneKey 創辦人兼行政總裁 王一石(Yishi Wang) 於周四在 X 上發文指,集團的 Anzen 安全部門已在實驗室環境完成由頭到尾的攻擊流程。他形容,問題來自裝置上顯示交易資料的邏輯,與底層交易緩衝區之間出現「競態條件」(race condition)。其工程團隊更自行重建受影響版本 App,以完整重現攻擊路徑。
Ledger 同日亦在技術公告中說明相關情況,同樣將其定性為「競態」。在受影響版本上,裝置畫面可以顯示一組交易細節,但實際產生的簽章卻對應另一組完全不同的交易參數。
延伸閱讀: 以太坊再試 2,500 美元關口 回調風險升溫
技術總監 Guillemet:實驗室演示並非實際攻擊
Ledger 技術總監 Charles Guillemet 對外強調,OneKey 的展示只屬實驗室演練,而非真實世界入侵個案。
他在接受訪問時表示,重現一個數星期前已修補的漏洞,不能算作「駭入」公司或用戶資產。若要在真實環境攻擊用戶,攻擊者必須已掌控裝置與主機之間的通訊鏈路,例如透過惡意軟件、被入侵的錢包程式,或惡意網頁等。這個弱點並未外洩儲存在安全晶片內的助記詞或私鑰,只會影響裝置最終簽署的交易參數。
Ledger 指,至今並無證據顯示有人在實際環境中利用該漏洞攻擊客戶,亦未見有失竊資金可與事件掛鈎。其 Donjon 研究團隊強調,事件反映硬件錢包必須支援軟件更新;一旦產品無法在用戶端修補,安全問題將永遠無法挽回。
Ledger 以太坊 App 修補時間線
按 Ledger 之後的追查,相關回歸型漏洞出現在 2025 年 8 月,其影響範圍涵蓋所有 Secure SDK 版本,直至 8 月 11 日發佈的 26.6.0 為止。公司先在應用層面加裝保護措施,於 8 月 13 日推出的以太坊 App 1.22.2 中率先封堵漏洞,時間約早於競爭對手演示約兩星期。
其後,Ledger 在 8 月 21 日發佈 Secure SDK 26.6.1,並以新 SDK 重新編譯各應用程式,於 8 月 27 日刊出技術公告,呼籲用戶更新至 1.22.3 或更新版本。
是次風波出現在另一宗硬件錢包事故之後數星期。早在 7 月 30 日,攻擊者開始從 Coldcard 錢包盜走 比特幣 (BTC),利用的是一個可追溯至 2021 年 3 月的韌體漏洞,削弱了裝置產生助記詞時的隨機性。Guillemet 當時已形容該事件是整個行業的警號,指硬件錢包的安全模型,最終取決於底層隨機數質素。





