莱杰表示,病毒式“黑客攻击”已经得到修复,但仍有两个真正的错误需要修复
核心要点
- 这两个修复程序都是在 1.22.2 发布前几个月准备好的,但没有回答为什么它们被从该版本中删除。
- 尽管 Ledger 表示没有用户被利用,但这些错误可能会隐藏交易操作或在交换期间替代代币批准。
- 这家硬件钱包制造商于 8 月 25 日发布了以太坊应用程序版本 1.22.3,修复了可能隐藏设备审查操作或授权代币批准代替预期付款的漏洞。
- Ledger 建议通过 Ledger Live 安装以太坊应用程序 1.22.3 或更高版本,并验证设备上的版本。

这两个修复程序都是在 1.22.2 发布前几个月准备好的,但没有回答为什么它们被从该版本中删除。
尽管 Ledger 表示没有用户被利用,但这些错误可能会隐藏交易操作或在交换期间替代代币批准。
Ledger 在发现 1.22.2 版本中存在的两个额外签名缺陷后,发布了以太坊应用程序 1.22.3。
加密钱包制造商 Ledger 敦促其以太坊应用程序用户再次更新,因为其之前的安全版本中仍然存在两个签名缺陷。
这家硬件钱包制造商于 8 月 25 日发布了以太坊应用程序版本 1.22.3,修复了可能隐藏设备审查操作或授权代币批准代替预期付款的漏洞。
此次更新是在竞争对手钱包制造商 OneKey 复制的以太坊签名缺陷引发争议之后进行的。该问题被追踪为 LSB-023,影响旧版本,并允许受感染的主机交错命令,以便交易参数在显示后但在签名之前可能发生变化。
Ledger 表示,OneKey 在 8 月 13 日发布的以太坊应用程序 1.22.2 中修复了该错误后,针对 1.22.1 版本演示了该错误。
Ledger 的安全团队表示,“没有 Ledger 用户遭到黑客攻击”,并将此次演示描述为涉及过时软件的实验室复制品。该公司表示,没有发现在野外进行剥削的证据。
Ledger 首席技术官 Charles Guillemet 也做出了同样的区分,他表示重现已经修补的缺陷并不等于“黑客攻击 Ledger”。
然而,1.22.2 版本并没有消除 Ledger 上所有已知的以太坊应用程序漏洞。相反,两个独立的缺陷 LSB-024 和 LSB-025 一直保留到 1.22.3 版本发布。
另外两条签名路径仍然暴露
LSB-024 影响了以太坊应用程序在清晰签名期间处理操作数组的方式。
该应用程序使用 16 位值读取操作数,但将剩余计数存储在 8 位字段中。在 Ledger 的概念验证中,包含 257 个操作的数组将计数器包装回 1,导致设备仅显示最终操作,即使其签名授权了整个批次。
利用该漏洞需要受感染的主机和异常庞大的攻击者控制的操作阵列。 Ledger 在专用网络分叉上测试了该场景,并报告没有实际用户损失。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
第二个漏洞 LSB-025 影响了 Ledger 的 Exchange 应用程序在交换期间使用的代币支付路径。
Ledger 的应用程序检查了代币、数量和目的地,但没有验证所请求的操作实际上是付款。因此,恶意或受损的交换提供商可以替换与这些相同参数匹配的令牌批准,并在没有额外设备提示的情况下对其进行签名。
该缺陷无法创建无限制的批准、切换到另一个令牌或向任意地址授予权限。批准本身也不转移资金,需要进行后续交易才能转移批准的资产。
Ledger 表示,没有发现交换漏洞被利用的证据。
发布历史提出了一个单独的问题。 Ledger 的记录显示,数组计数问题的修复于 5 月 5 日合并,交换验证更正于 5 月 25 日合并,即版本 1.22.2 发布前几个月。其安全公告没有解释为什么该更新中没有这些更改。
Ledger 为其更广泛的方法辩护,指出可更新性是硬件钱包安全的核心。其安全团队表示,它通过内部研究和外部错误赏金计划不断识别漏洞,然后通过软件发布修补它们。
对于用户来说,区分这三个漏洞很重要。 1.22.2 版本修复了 OneKey 后来重现的命令交错缺陷,而 1.22.3 版本则需要解决 8 月 27 日披露的另外两个签名错误。
Ledger 建议通过 Ledger Live 安装以太坊应用程序 1.22.3 或更高版本,并验证设备上的版本。仅更新硬件钱包固件并不能取代受影响的以太坊应用程序。
