漏洞复现与影响
OneKey 安全团队 OneKey Anzen 成功复现了 TestMachine 披露的 Ledger 漏洞。Ledger 以太坊应用 1.22.1 版本存在交易替换漏洞:攻击者可利用竞态条件,使硬件屏幕显示用户正在审核的 A 交易,但设备实际签下未显示的 B 交易。
攻击前提
该漏洞本质是交易显示逻辑与底层缓冲区之间的竞态条件,攻击前提是主机侧已被恶意 dApp 或中间软件控制。
事件时间线
- 8 月 22 日:TestMachine 公开披露 Ledger 安全漏洞。
- 次日:Ledger CTO 回应称修复已在约两周前上线,建议社区“不要制造恐慌”。
- 8 月 24 日:Ledger GitHub 上 1.22.2 版本正式标签才出现。
修复方案
Ledger 已通过应用级校验和 SDK 层修复问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1。用户需通过 Ledger Live 更新应用,仅更新设备固件不足够。目前无证据表明该漏洞已被实际利用。