ChainCatcher 消息,开源钱包提供商 OneKey 的安全团队在实验室环境中成功复现了针对旧版 Ledger 以太坊应用的漏洞利用。OneKey 创始人兼 CEO 王一石表示,他们通过利用一个此前已修复的漏洞,对 Ledger 以太坊应用 1.22.1 版本执行了“交易替换攻击”,攻击者可在用户审核合法交易时覆盖等待签名的交易。

Ledger 回应称,利用该漏洞需要控制设备与主机之间的通信,例如通过恶意软件、被入侵的钱包软件或恶意网页实现。Ledger 已于 8 月 13 日发布的以太坊应用 1.22.2 中增加应用层防护,并于 8 月 21 日在 Secure SDK 26.6.1