Ledger以太坊应用1.22.1版本存在交易替换漏洞,用户审核交易或与实际签名不符
2026-08-28 02:42
Odaily星球日报讯 OneKey Anzen が Ledger の脆弱性を再現したところ、Ledger イーサリアムアプリ 1.22.1 バージョンにトランザクション置換の脆弱性が存在することが判明しました。攻撃を受けたユーザーのハードウェア画面には依然として審査中の A トランザクションが表示されますが、デバイスはユーザーが確認していない B トランザクションに署名する可能性があります。OneKey Anzen は、この問題はトランザクション表示ロジックと基盤となるバッファ間の競合状態に起因し、攻撃の前提条件はホスト側が悪意のある DApp または中間ソフトウェアによって制御されていることだと述べています。Ledger の CTO は以前、脆弱性の修正は約2週間前に公開されており、ユーザーはアプリを更新すればよいと回答しました。公開情報によると、Ledger GitHub 上の 1.22.2 バージョンの正式タグは8月24日に出現しました。Ledger 公式サイトは、アプリレベルのチェックサムと SDK 層を通じてこの問題を修正し、8月21日に Ledger Secure SDK v26.6.1 をリリースしたと発表しました。関連アプリは再構築され公開されています。ユーザーは Ledger Live を通じてアプリを更新する必要があり、デバイスのファームウェアを更新するだけでは修正は完了しません。Ledger は現在のところ、この脆弱性が実際に悪用されたという証拠はないと述べています。
