Ledger 急修以太坊签名漏洞:防"显示 A 签 B"攻击

核心要点

Ledger发布以太坊应用1.22.2版本,修复TestMachine发现的交易替换签名漏洞。该漏洞可能导致用户签署与屏幕显示不符的交易,目前无实际损失案例。

据 Woofun AI 消息,Ledger 紧急发布以太坊应用 1.22.2 版本,旨在修复一项可能导致'显示 A 签 B'的安全漏洞,防止用户在不知情的情况下签署被篡改的交易数据。

该风险源于恶意 dApp 或连接主机在交易审核过程中发起第二次签名指令。据 Woofun AI 整理,TestMachine 分析指出,若用户在此时点击授权操作,设备将为被替换的数据生成签名,而非屏幕上显示的原始交易数据,从而造成签名内容与实际意图严重背离。

针对此攻击路径,1.22.2 版本实施了代码级修复方案。系统现会在交易审核进行中时阻止启动新的签名会话,并在检测到状态不再匹配时直接拒绝授权回调,从机制上切断数据被替换的可能性。

尽管相关测试报告揭示了潜在威胁,但截至目前尚未发现任何实际发生的攻击案例。这意味着目前尚无资金损失或私钥被盗取的情况发生,该更新主要属于预防性安全加固。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅