加密货币硬件钱包制造商Ledger近日驳斥了竞争对手OneKey关于其遭黑客攻击的说法。OneKey的研究人员使用旧版Ledger以太坊应用复现了一个交易替换漏洞,但Ledger表示,该漏洞已在数月前通过安全更新修复。
上周四,OneKey创始人王毅诗在X平台上表示,该公司旗下的Anzen安全团队在实验室中,针对以太坊应用1.22.1版本成功复现了该攻击。王毅诗描述称:“该漏洞是交易显示逻辑与底层交易缓冲区之间的竞态条件。攻击者可以在用户仍在审核合法交易时,覆盖等待签名的交易。”这意味着,若攻击者已控制与存在漏洞的Ledger应用通信的软件,便可能向用户展示一笔合法的以太坊交易,随后在签名前替换其细节,将资金重定向至攻击者钱包,而设备上不会显示任何变化。
Ledger首席技术官Charles Guillemet在回应中明确否定了OneKey的定性,指出复现一个已经修复的漏洞并不能等同于“攻击Ledger”。他在X上回复道:“该帖子描述的是旧版以太坊应用中的一个漏洞。它早已通过我们的安全流程被发现,并于8月13日在以太坊应用1.22.2版本中修复,早于该帖发布之前。”
在8月27日发布的公告中,Ledger详细说明该缺陷可能导致受影响的应用程序在签署一笔交易时显示另一笔交易。攻击者需先通过恶意软件、被攻陷的加密钱包应用或恶意网站控制设备与主机之间的通信。Ledger强调,目前没有证据表明该漏洞在实验室之外被实际利用。
Guillemet表示:“没有任何用户被黑,也没有野外利用。在修复补丁发布后,对旧版本进行漏洞利用尝试,只是实验室演练,而非新发现。” Ledger于8月13日在以太坊应用1.22.2版本中增加了安全防护,随后于8月21日通过Secure SDK 26.6.1版本解决根本问题,并使用修正后的软件重建了应用。该公司建议用户使用1.22.3或更高版本,该版本还修复了另一个独立的交易显示漏洞。
Ledger的内部安全研究团队Ledger Donjon在另一条X帖子中表示,这一事件恰好说明了硬件钱包为何必须支持软件更新。“所有软件都存在漏洞,硬件钱包也不例外。因此,可更新性是Ledger安全架构的核心:当发现漏洞时,无论是由我们自己的Donjon团队还是外部研究人员发现,我们都能修补每台设备。无法更新的钱包就无法修复。”
Ledger建议客户通过Ledger Live安装最新固件和应用,将以太坊应用更新至1.22.3或更高版本,并在设备上核对版本号。应用与固件需分别更新。
本月早些时候,在攻击者从Coldcard气隙钱包用户手中盗取超过1.3亿美元比特币后,Guillemet曾对Decrypt表示,该事件是对硬件钱包行业的警示。他说:“我们不仅仅依赖自己的判断,我们的Donjon研究实验室的存在,就是为了在其他任何人之前尝试破坏我们的产品。”
