利好
Ledger 披露漏洞:屏幕显示与签名参数可能不一致
08:14
LSB 023漏洞致显示与签名参数不符,SDK已修复,需更新应用。
据 Woofun AI 消息,Ledger 于官网披露 LSB 023 安全漏洞细节。部分基于 Ledger Secure SDK 构建的应用在用户确认期间可能接收新 APDU 指令,导致屏幕显示参数与最终签名参数不一致。若攻击者控制通信,设备可能对不同参数生成签名。
Ledger 表示已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1。用户需通过 Ledger Live 更新应用,仅更新固件不足以完成修复。目前无证据显示该漏洞已被实际利用。
WOOFUN AI
影响力评估 · 一键速读
该漏洞涉及硬件钱包核心的‘所见即所得’信任机制,若被利用可能导致用户签署非预期交易。虽然目前尚无利用证据,但修复依赖用户主动更新应用,存在滞后风险。此次事件凸显了硬件钱包在固件与应用层协同防御上的复杂性,或促使行业进一步审视 APDU 通信安全性。
WOOFUN AI 生成 · 仅供参考,非投资建议
评论
暂无评论