Ledger 对竞争对手 OneKey 所谓“黑客攻击成功”的说法予以否认。此前,OneKey 在实验室环境下重现了针对 以太坊 (ETH) 应用 1.22.1 版本的交易替换攻击,而该版本早在两周前已完成修复。
要点速览:
- OneKey 旗下 Anzen 安全团队在实验室中重现了针对 Ledger 以太坊应用 1.22.1 版本的交易替换攻击。
- Ledger 表示,底层缺陷已在 8 月 13 日发布的以太坊应用 1.22.2 中修复,未发现任何用户遭到实际利用。
- 公司目前建议用户将以太坊应用升级至 1.22.3 或更高版本,并以设备上显示的版本号为准进行核对。
Ledger 驳斥 OneKey“黑客攻击”定性
OneKey 创始人兼首席执行官 王一石(Yishi Wang) 周四在 X 上发文称,公司 Anzen 安全团队已在实验室端到端跑通了攻击流程。他表示,该漏洞实质上是设备上“交易展示逻辑”与“交易缓冲区”之间出现的竞态条件(race condition)。为完整重现攻击路径,工程师自行构建了受影响版本的应用。
Ledger 在同日发布的安全通告中也提及了同一问题,同样将其定义为竞态条件:在受影响版本中,设备屏幕上展示的一组交易信息,可能与实际生成签名时所覆盖的交易参数并不一致。
延伸阅读: 以太坊挑战2,500美元关键阻力,回调风险升温
技术负责人 Guillemet:这只是实验重现,不是“攻破”
Ledger 首席技术官 Charles Guillemet 将 OneKey 的演示形容为“实验室演练”,而非真实世界的攻击发现。
他在接受媒体时强调,重现一个数周前已被修复的漏洞,并不能等同于“黑掉了 Ledger 或其用户”。要在真实环境中完成攻击,前提是攻击者已控制设备与宿主之间的通信链路,例如通过恶意软件、被入侵的钱包应用,或恶意网页等。
Guillemet 指出,该缺陷从未暴露保存在安全芯片中的助记词或私钥,风险仅限于被签名的交易参数本身可能遭到篡改。
Ledger 此前在内部调查中未发现该漏洞被用于攻击真实用户的证据,市场上也并无与之直接相关的资金被盗案例公开披露。Ledger 旗下 Donjon 研究团队借此再度强调硬件钱包支持固件与应用更新的必要性:无法远程更新的设备,在安全层面一旦暴露缺陷,就几乎没有可行补救空间。
Ledger 以太坊应用修复时间线
根据 Ledger 随后发布的技术说明,公司将这次回归式漏洞问题追溯至 2025 年 8 月,受影响范围覆盖所有直至 8 月 11 日发布的 Secure SDK 26.6.0 版本。
第一重防线来自应用层:8 月 13 日,Ledger 发布以太坊应用 1.22.2,引入缓解措施,比竞争对手钱包厂商公开演示早了大约两周。
随后,Ledger 于 8 月 21 日发布 Secure SDK 26.6.1,并基于该版本重新构建相关应用;8 月 27 日,公司发布安全公告,敦促用户尽快升级至以太坊应用 1.22.3 或更新版本。
此次口水战发生前数周,另一起硬件钱包事故已在业内敲响警钟。7 月 30 日起,攻击者开始从 Coldcard 钱包中转出 比特币 (BTC),利用的是一处可追溯至 2021 年 3 月的固件缺陷,该缺陷削弱了设备生成助记词时的随机性。
当时,Guillemet 就此事件曾发出行业预警。他指出,硬件钱包的安全模型本质上取决于随机数质量——随机性不过关,所谓“冷存储”安全性也无从谈起。
下篇推荐阅读: Solana 能否守住 105 美元?关键验证节点投票或成胜负手





