OneKey创始人声称发现Ledger中的漏洞

cryptonews.ru發佈於 2026-08-28更新於 2026-08-28

文章摘要

OneKey安振团队声称成功复现了一种攻击,该攻击能够篡改Ledger硬件钱包中以太坊应用程序的交易。OneKey创始人兼CEO Yishi Wang表示,该漏洞源于设备屏幕显示交易与交易处理过程之间的交互错误,使得攻击者可在交易显示于Ledger屏幕后、签名完成前将其替换。 攻击场景可能如下:用户在Ledger屏幕上查看并确认交易A时,攻击者将其替换为交易B,导致设备最终签署了用户未曾见过的交易B。Wang称团队已在实验室环境下完整复现了从篡改到签名的攻击流程。 该漏洞涉及Ledger以太坊应用程序版本1.22.1,目前已在版本1.22.3中修复。建议使用旧版本应用的用户尽快更新。

OneKey Anzen团队声称,已成功复现一种攻击,该攻击允许篡改硬件钱包Ledger上的以太坊应用程序中的交易。OneKey创始人兼首席执行官伊什·王(Yishi Wang)透露了此消息。

据其表示,问题源于设备屏幕上交易显示与其处理过程之间交互的一个错误。这使得攻击者可以在交易已出现在Ledger屏幕上之后、但签名之前,修改该交易。

攻击场景可能如下:

  • 用户在Ledger屏幕上看到交易A;
  • 检查并确认该交易;
  • 此时,攻击者将其替换为交易B;
  • 设备签署了用户未曾见过的交易B。

“我们破解了Ledger,” 王声称。

据其介绍,团队在实验室条件下独立复现了完整的攻击链——从交易被替换到被签名的全过程。该问题涉及Ledger上版本为1.22.1的以太坊应用程序。据悉,该公司已在版本1.22.3中修复了该漏洞。

建议使用较旧版本以太坊应用程序的Ledger用户进行更新。

需要提醒的是,此前,一位化名为x3ideRaven的X平台用户曾报告称收到了一封伪装成来自Trezor的钓鱼邮件。

end-content

相關問答

Q哪个团队成功复现了对Ledger硬件钱包的特定攻击?

AOneKey Anzen团队。

Q这次攻击利用了Ledger钱包哪个应用程序的漏洞?

A攻击利用了Ledger上以太坊应用程序的漏洞。

Q攻击的核心原理是什么?

A漏洞源于设备屏幕上显示的交易信息与实际处理过程之间存在错误,攻击者可以在交易显示在Ledger屏幕上之后、签名之前,将其替换为另一笔交易。

Q受影响的以太坊应用程序版本是多少,修复版本是多少?

A受影响的版本是1.22.1,漏洞已在版本1.22.3中修复。

Q文章还提到了哪家另一家硬件钱包公司的用户遭遇了网络钓鱼?

A文章还提到,有Trezor的用户报告收到了伪装成Trezor官方消息的钓鱼邮件。

你可能也喜歡

Websea 三周年:行业洗牌期下,一家中型交易所的调整与选择

2026年的加密货币交易所行业呈现矛盾图景:一方面传统金融资产、RWA等持续扩张,另一方面部分老牌交易所却在退场。这意味着市场机会并不直接转化为中小型交易所的长期增长。在此背景下,成立三年的中型交易所Websea近期密集调整业务。 近期,Websea集中上线或升级了合约保险、复制交易、黄金白银CFD、储备金证明(PoR)等产品,并在阿拉木图联合主办全球RWA峰会。平台披露全球注册用户超150万,日均交易量约50亿美元。其调整主要围绕风险管理、多资产交易和资产透明度展开。 Websea成立于2023年熊市余波中。当前行业竞争分化,中型平台需在产品特色与用户运营中找到位置。其发展质量取决于用户留存与长期运营能力。 风险管理产品方面,Websea将合约保险、复制交易与VIP权益、新用户激励相结合,试图连接用户激励与后续交易体验。但其长期竞争力取决于规则清晰度、执行稳定性及数据持续披露。 在传统金融(TradFi)领域,交易所通过提供美股、指数、大宗商品等CFD产品来扩展交易标的,旨在提升用户停留时间,平滑市场波动影响。然而,这类产品涉及复杂的价格源与风控,能否成为第二增长曲线有待验证。 在资产透明与区域拓展上,Websea发布了首期PoR,提供了资产核验入口,其价值需结合更新的连续性与审计严谨性来看。同时,其在阿拉木图主办RWA峰会,意在连接中亚地区的产业资源,寻求资产端机会,但距离形成可交易产品仍有诸多环节。 总结而言,Websea三周年的布局反映了行业竞争焦点的变化:从追求流量转向注重风险管理、资产透明度和全球/区域资产拓展。对于Websea而言,接下来的关键并非产品数量,而是这些布局能否转化为可持续的用户留存、流动性及可验证的业务增长,这需要更长时间的数据来证明。

marsbit41 分鐘前

Websea 三周年:行业洗牌期下,一家中型交易所的调整与选择

marsbit41 分鐘前

交易

現貨
活动图片