Yishi
Yishi|2026年08月27日 12:34
我们黑了 Ledger。 @OneKey_Anzen 团队在实验室成功复现了针对 Ledger Ethereum 应用 1.22.1 的交易替换攻击。 这个漏洞是交易显示逻辑和底层交易缓冲区之间的竞争条件问题。 攻击者可以在用户仍在查看合法交易时,覆盖等待签名的交易。 简单来说: - 你在 Ledger 上看到交易 A。 - 你批准了交易 A。 - 你的 Ledger 最终可能签署的是交易 B。 - 而你从未看到交易 B。 为了复现这个漏洞,我们自己构建了 1.22.1 ELF,修复了 Speculos reset 502 问题,并实现了完整的攻击流程。 Ledger 已在 Ethereum 应用 1.22.3 中修复了这个问题。 如果你仍在使用旧版本,请更新。
+5
曾提及
分享至:

脉络

热门快讯

APP下载

X

Telegram

Facebook

Reddit

复制链接

热门阅读