OneKey Anzen团队声称,已成功复现一种攻击,该攻击允许篡改硬件钱包Ledger上的以太坊应用程序中的交易。OneKey创始人兼首席执行官伊什·王(Yishi Wang)透露了此消息。
据其表示,问题源于设备屏幕上交易显示与其处理过程之间交互的一个错误。这使得攻击者可以在交易已出现在Ledger屏幕上之后、但签名之前,修改该交易。
攻击场景可能如下:
- 用户在Ledger屏幕上看到交易A;
- 检查并确认该交易;
- 此时,攻击者将其替换为交易B;
- 设备签署了用户未曾见过的交易B。
“我们破解了Ledger,” 王声称。
据其介绍,团队在实验室条件下独立复现了完整的攻击链——从交易被替换到被签名的全过程。该问题涉及Ledger上版本为1.22.1的以太坊应用程序。据悉,该公司已在版本1.22.3中修复了该漏洞。
建议使用较旧版本以太坊应用程序的Ledger用户进行更新。
需要提醒的是,此前,一位化名为x3ideRaven的X平台用户曾报告称收到了一封伪装成来自Trezor的钓鱼邮件。
end-content




