OneKey创始人声称发现Ledger中的漏洞

cryptonews.ru發佈於 2026-08-28更新於 2026-08-28

文章摘要

OneKey安振团队声称成功复现了一种攻击,该攻击能够篡改Ledger硬件钱包中以太坊应用程序的交易。OneKey创始人兼CEO Yishi Wang表示,该漏洞源于设备屏幕显示交易与交易处理过程之间的交互错误,使得攻击者可在交易显示于Ledger屏幕后、签名完成前将其替换。 攻击场景可能如下:用户在Ledger屏幕上查看并确认交易A时,攻击者将其替换为交易B,导致设备最终签署了用户未曾见过的交易B。Wang称团队已在实验室环境下完整复现了从篡改到签名的攻击流程。 该漏洞涉及Ledger以太坊应用程序版本1.22.1,目前已在版本1.22.3中修复。建议使用旧版本应用的用户尽快更新。

OneKey Anzen团队声称,已成功复现一种攻击,该攻击允许篡改硬件钱包Ledger上的以太坊应用程序中的交易。OneKey创始人兼首席执行官伊什·王(Yishi Wang)透露了此消息。

据其表示,问题源于设备屏幕上交易显示与其处理过程之间交互的一个错误。这使得攻击者可以在交易已出现在Ledger屏幕上之后、但签名之前,修改该交易。

攻击场景可能如下:

  • 用户在Ledger屏幕上看到交易A;
  • 检查并确认该交易;
  • 此时,攻击者将其替换为交易B;
  • 设备签署了用户未曾见过的交易B。

“我们破解了Ledger,” 王声称。

据其介绍,团队在实验室条件下独立复现了完整的攻击链——从交易被替换到被签名的全过程。该问题涉及Ledger上版本为1.22.1的以太坊应用程序。据悉,该公司已在版本1.22.3中修复了该漏洞。

建议使用较旧版本以太坊应用程序的Ledger用户进行更新。

需要提醒的是,此前,一位化名为x3ideRaven的X平台用户曾报告称收到了一封伪装成来自Trezor的钓鱼邮件。

end-content

相關問答

Q哪个团队成功复现了对Ledger硬件钱包的特定攻击?

AOneKey Anzen团队。

Q这次攻击利用了Ledger钱包哪个应用程序的漏洞?

A攻击利用了Ledger上以太坊应用程序的漏洞。

Q攻击的核心原理是什么?

A漏洞源于设备屏幕上显示的交易信息与实际处理过程之间存在错误,攻击者可以在交易显示在Ledger屏幕上之后、签名之前,将其替换为另一笔交易。

Q受影响的以太坊应用程序版本是多少,修复版本是多少?

A受影响的版本是1.22.1,漏洞已在版本1.22.3中修复。

Q文章还提到了哪家另一家硬件钱包公司的用户遭遇了网络钓鱼?

A文章还提到,有Trezor的用户报告收到了伪装成Trezor官方消息的钓鱼邮件。

你可能也喜歡

交易

現貨
活动图片