Ledger 澄清黑客风波:两真漏洞待修

核心要点

Ledger发布以太坊应用1.22.3修复LSB-024/025签名漏洞,澄清此前‘黑客攻击’实为已修复缺陷。OneKey曾复现旧漏洞,但新漏洞需物理控制设备,暂无实际损失证据。

据 Woofun AI 消息,硬件钱包厂商 Ledger 发布以太坊应用版本 1.22.3,旨在修复引发争议的签名缺陷,并正式澄清此前被误读为'黑客攻击'的安全事件。

技术层面,LSB-024 与 LSB-025 漏洞涉及底层计数逻辑与授权验证机制。由于应用读取操作次数使用 16 位数值,而剩余计数仅存储在 8 位字段中,Woofun AI 整理数据显示,当操作数组包含 257 次操作时,计数器会回绕至 1,导致设备仅显示最后一次操作结果,尽管所有签名均有效。利用此漏洞需物理控制设备及庞大操作数组。另一漏洞在于应用虽检查 token 种类、数量及接收地址,却不核实操作是否为支付行为,致使受控交换服务提供者可替换为符合参数的 token 授权信息并绕过二次确认完成签名。

值得注意的是,该缺陷无法创建无限次授权、切换其他 token 或向任意地址授予权限,且授权本身不直接转移资金,依赖后续交易才能移动资产。

时间线梳理显示版本迭代存在复杂纠葛。Ledger 于 8 月 25 日发布 1.22.3,此前在 8 月 13 日发布的 1.22.2 版本中已修复被 OneKey 在 1.22.1 版本中复现的命令交错漏洞。

然而,针对数组计数问题的修复代码早在 5 月 5 日合并,修复交换验证功能的代码于 5 月 25 日加入,均远早于 1.22.2 的发布,但安全公告未解释为何未在早期版本体现。8 月 27 日披露的签名漏洞直至 1.22.3 才得到解决。

目前尚无证据表明上述漏洞被实际利用,Ledger 在私有的网络测试环境中进行概念验证,未发现真实用户遭受损失。用户需明确区分版本差异:1.22.2 仅修复命令交错漏洞,而解决 8 月 27 日披露的两处签名漏洞必须升级至 1.22.3。这是继硬件钱包安全争议频发后,对固件更新滞后性的又一次警示。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅