Ledger反駁遭駭說法:OneKey實驗室重現已修補以太坊漏洞惹爭議

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger 反駁遭駭指控,原因是競爭對手 OneKey 的團隊在實驗室環境中,成功在已於兩週前修補的 以太坊 (ETH) 應用程式 1.22.1 版本上,重現一種「交易置換」攻擊流程。

重點整理:

  • OneKey 底下的 Anzen 安全團隊,在實驗室重現對 Ledger 以太坊應用程式 1.22.1 版的「交易替換」攻擊。
  • Ledger 表示,相關底層缺陷已於 8 月 13 日在以太坊應用程式 1.22.2 中修補,且未發現有用戶遭實際利用。
  • 公司目前要求用戶安裝以太坊應用程式 1.22.3 或更新版本,並在裝置上確認版本資訊。

Ledger駁斥OneKey「駭侵成功」說法

OneKey 創辦人暨執行長 王義士(Yishi Wang) 於週四在 X 平台上發文指出,旗下 Anzen 安全團隊已在實驗環境中,完成從頭到尾的攻擊流程重現。他說,這個漏洞源於裝置上「交易畫面顯示邏輯」與「底層交易緩衝區」之間的競態條件(race condition)。團隊甚至自行重建受影響版本的應用程式,以完整跑完攻擊路徑。

Ledger 在同日發布的安全公告中描述了同一個問題,同樣將其定義為「競態狀況」。一旦使用受影響應用程式的裝置遭到攻擊,螢幕上顯示的交易細節可以是一組數據,但實際簽署時卻可能對應到另一組完全不同的交易內容。

延伸閱讀:以太坊再測試 2,500 美元壓力位 回調風險升溫

技術長Charles Guillemet:只是實驗重現 不是駭侵

Ledger 技術長 Charles Guillemet 對此表示,OneKey 的展示屬於「實驗室重現」,而非對系統或用戶的實際攻擊。

他在接受訪問時強調,重新演示一個早在數週前已修補的漏洞,不能被解讀為「駭入 Ledger 或其用戶」。若要在真實環境中利用該弱點,攻擊者必須已經掌控裝置與主機之間的連線,例如植入惡意軟體、攻陷錢包應用程式,或引導用戶造訪惡意網頁。

他指出,這個弱點並不會洩漏儲存在安全晶片中的助記詞或私鑰,而是影響裝置最終簽署的交易參數,屬於「簽署內容被置換」的風險,而非根本性的金鑰外洩。

Ledger 方面表示,尚未發現任何證據顯示此漏洞在實務上被用來攻擊用戶,也沒有任何被竊資金與這項缺陷產生關聯。Ledger 旗下 Donjon 研究團隊認為,此事件再次凸顯硬體錢包必須支援軟體更新:一旦無法在用戶端進行修補,出問題時就根本沒有補救空間。

Ledger以太坊應用程式修補時間軸

根據 Ledger 的說法,這次的回歸性(regression)漏洞可追溯至 2025 年 8 月,影響範圍涵蓋所有 Secure SDK 版本,直到 8 月 11 日發布的 26.6.0 為止。

為了快速降低風險,Ledger 先在應用層加上防護,於 8 月 13 日釋出以太坊應用程式 1.22.2 版,比競爭對手展示攻擊流程早了約兩週。

隨後,公司在 8 月 21 日推出 Secure SDK 26.6.1,並基於新版 SDK 重新編譯相關應用程式,於 8 月 27 日發布安全公告,呼籲用戶儘速更新至 1.22.3 或後續版本。

這場口水戰出現在另一樁硬體錢包事故之後不久。7 月 30 日起,攻擊者開始從 Coldcard 錢包中竊取 比特幣 (BTC),所利用的是一項可追溯到 2021 年 3 月的韌體漏洞,該漏洞削弱了裝置產生助記詞時的隨機性。Guillemet 當時就表示,這起事件應該成為整個產業的警鐘,因為硬體錢包的安全模型,最終依賴的就是「隨機數品質」的高低。

下一步閱讀:Solana能守住 105 美元?關鍵驗證者投票或將定調

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala 是一名記者,專門報導加密貨幣新聞、去中心化金融(DeFi)、交易所、交易以及市場分析。過去三年來,她專注於塑造數位資產市場的趨勢與敘事,內容涵蓋從價格走勢與預測,到交易所發展與鏈上訊號。她擅長以清晰易懂的報導,協助讀者了解市場上正在發生的事,以及這些事件為何重要。

免責聲明與風險警告: 本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。 加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。 本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。 請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
Ledger反駁遭駭說法:OneKey實驗室重現已修補以太坊漏洞惹爭議 | Yellow