OneKey针对Ledger以太坊应用1.22.1进行的是受控实验室复现,并非Ledger遭遇现实世界入侵的证据。 Ledger称LSB 023已在以太坊应用1.22.2中修复;随后发布的1.22.3又修复了LSB 024和LSB 025两项交易显示与签名缺陷。
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened with Ledger’s Ethereum app security vulnerabilities involving OneKey’s controlled reproduction of the already-patched LSB-023. Article summary: OneKey’s result was a controlled lab reproduction against the outdated Ledger Ethereum app 1.22.1, not evidence of a live compromise. Ledger said LSB-023 had already been identified internally and patched in 1.22.2, and . Topic tags: general, documentation, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
OneKey确实复现了Ledger旧版以太坊应用中的交易替换漏洞,但测试是在受控实验室环境下进行的。Ledger表示,该问题在演示公开前就已通过以太坊应用1.22.2修复,并称没有发现用户遭到攻击的证据。31731
这起事件仍然揭示了硬件钱包安全中的一个关键环节:安全性不只取决于私钥是否隔离,还取决于设备屏幕显示的交易内容,是否与最终签署的内容完全一致。
Ledger将这一漏洞编号为LSB-023。问题出在设备进行交易审核时,主机可以在上一条APDU指令仍等待用户回应的情况下,插入并提交新的指令。由于签名参数在异步审核期间保存在共享状态中,这些参数可能在已经显示给用户之后、实际生成签名之前被修改。3
简单说,设备可能显示交易A,最终却签署交易B。OneKey的Anzen团队使用已经过时的Ledger以太坊应用1.22.1,在实验室中复现了这一行为。这证明旧版软件中的漏洞路径确实可以被利用,但不等于Ledger生产系统或用户已经遭到入侵。172332
Ledger表示,该漏洞是其内部安全流程发现的,并已在以太坊应用1.22.2中加入防护措施。相关报道还称,底层问题已在Secure SDK 26.6.1中得到修复。172124
Ledger的表述非常明确:**“没有Ledger用户被黑。”**目前公开报道没有列出与OneKey复现有关的已知损失,但这句话应理解为对已观察到的现实攻击情况的说明,而不是证明受影响版本在任何条件下都不可能被利用。172031
实验室复现能够证明一条存在漏洞的代码路径在特定条件下可行,却不能证明犯罪分子曾在真实环境中使用过它。相关攻击通常还需要攻击者控制设备与主机之间的通信环境,例如被恶意软件感染的电脑、恶意网页或受感染的钱包服务。28
以太坊应用1.22.3修复了另外两项在1.22.2之后仍然存在的漏洞。Ledger的安全公告目录将它们编号为LSB-024和LSB-025。46
LSB-024涉及清晰签名(clear signing)流程中的整数或操作数量处理缺陷。经过特殊构造、包含257项操作的批量请求,可能导致设备只显示最后一项操作,但实际签署整个批次。
这属于交易审核完整性失效。设备可能仍会要求用户确认,但屏幕上展示的信息已经无法完整、准确地代表即将签署的全部内容。Ledger将该问题描述为“通过数组计数截断绕过清晰签名”。46
LSB-025影响兑换流程。遭到入侵的兑换服务商可能将用户原本预期的付款请求替换成代币授权请求,而且不触发新的设备确认提示。Ledger将其描述为“兑换流程接受代币授权,而不是付款”。46
这里的限制同样重要:公开信息并未将该漏洞描述为能够创建无限额度授权,也不能授权攻击者任意指定地址。不过,它仍可能诱导用户签署一笔原本并不打算批准的授权,这与兑换中预期的付款有实质区别。46
目前公开材料显示,与这两项漏洞相关的代码改动据称在1.22.2发布数月前就已经合并,但最终修复却出现在1.22.3中。相关报道将这一遗漏描述为尚未解决的发布或集成问题。37
现有权威公开文件不足以确定具体原因究竟是版本发布优先级、集成失误、测试安排,还是其他内部决策。因此,较为稳妥的结论是:**LSB-024和LSB-025没有被纳入1.22.2,具体原因目前仍未得到公开解释。**更强的断言都可能超出已有证据范围。
Ledger强调,可更新的钱包架构本身是一项安全能力:当设备应用或底层软件发现漏洞后,厂商可以开发补丁并向用户分发,而不是让漏洞永久留在设备中。按照Ledger描述的流程,漏洞应当经历发现、修复、发布,随后再通过安全公告披露技术细节。LSB-023被Ledger视为这一流程的一个例子:问题先由内部安全机制识别并修复,之后再公开说明。3
这种模式的明显好处是,软件漏洞被发现后不一定会永久存在。但它也对用户提出了实际要求:补丁只有在相关应用真正完成更新后才会提供保护,而发布延迟或修复不完整,可能让相关问题继续存在。1.22.2与1.22.3之间的版本差距正说明了这一点。37
最直接的结论是:OneKey在旧版Ledger以太坊应用中复现了一个真实漏洞,但现有证据并不显示Ledger发生了现实世界的用户入侵。用户仍不应掉以轻心,因为LSB-024和LSB-025表明,及时安装第一个修复版本,并不一定意味着相关安全问题已经全部结束。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
OneKey针对Ledger以太坊应用1.22.1进行的是受控实验室复现,并非Ledger遭遇现实世界入侵的证据。
OneKey针对Ledger以太坊应用1.22.1进行的是受控实验室复现,并非Ledger遭遇现实世界入侵的证据。 Ledger称LSB 023已在以太坊应用1.22.2中修复;随后发布的1.22.3又修复了LSB 024和LSB 025两项交易显示与签名缺陷。
用户应通过官方Ledger Live渠道将以太坊应用更新至1.22.3或更高版本,并仔细核对设备屏幕上的每一条确认提示。