返回 7*24 快讯
重要来源ChainCatcher

Ledger 披露漏洞细节:屏幕显示参数可能与最终签名参数不一致

ChainCatcher 消息,Ledger 昨日于官网披露 LSB 023 安全漏洞细节。部分基于 Ledger Secure SDK 构建的应用在用户进行屏幕确认期间仍可能接收新的 APDU 指令,导致屏幕显示的参数与最终签名参数不一致。在攻击者控制设备与主机间 APDU 通信的情况下,用户确认屏幕所示操作后,设备可能对不同参数生成签名。Ledger 表示已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已重新构建并发布。用户需通过 Ledger Live 更新应用,仅更新设备固件不足以完成修复。不过,Ledger 称目前没有证据显示该漏洞已被实际利用。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

08-28 02:34重要

OneKey安全团队复现Ledger漏洞,被攻击用户或出现批准与实际执行交易不符情况

火星财经消息,8 月 28 日,OneKey 安全团队 OneKey Anzen 近日针对 TestMachine 爆料的 Ledger 漏洞进行复现,发现 Ledger 以太坊应用 1.22.1 版本存在交易替换漏洞。被攻击用户的硬件屏幕上仍显示用户正在审核的 A 交易,设备却可能签下用户从未看到的 B 交易。 OneKey Anzen 表示,该问题本质是交易显示逻辑与底层缓冲区之间的竞态条件;攻击前提是主机侧已被恶意 dApp 或中间软件控制。 8 月 22 日,TestMachine 指出知名加密钱包 Ledger 存在安全漏洞。Ledger CTO 次日回应称漏洞修复已在约两周前上线,更新应用即可,建议社区「不要制造恐慌」。但公开信息显示,Ledger GitHub 上 1.22.2 版本的正式标签直到 8 月 24 日才出现。 截止发稿,Ledger 在其官网更新最新动态。表示已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已重新构建并发布。用户需通过 Ledger Live 更新应用,仅更新设备固件不足以完成修复。不过,Ledger 称目前没有证据显示该漏洞已被实际利用。

07-13 16:15

Ledger 支持 Celo CIP-64 费用抽象功能,18 种 Celo 原生资产可用于支付 Gas

ChainCatcher 消息,Ledger 宣布扩展对 Celo 的支持,已在 Ledger Live 中接入 Celo 的 CIP-64 费用抽象功能。升级后,用户可使用 18 种 Celo 原生资产支付链上交易 Gas 费用,而无需仅使用原生代币 CELO。 可用于支付 Gas 的资产包括 USDT、USDC、USDm、EURm、GBPm、JPYm、CADm、AUDm、CHFm、BRLm、NGNm、PHPm、COPm、KESm、ZARm、XOFm、GHSm 及 WETH。CIP-64 是 Celo 在 2023 年 7 月 Gingerbread 硬分叉中引入的核心机制,支持通过获批的 ERC-20 代币直接支付交易手续费。 据官方披露,目前 Celo 链上接近一半交易已使用美元稳定币而非 CELO 结算手续费。Ledger 此前已于 2025 年 12 月 在 Ledger Live 中支持 CELO 及 Celo 原生稳定币的发送、接收和兑换功能。

09-05 05:34重要

Evernorth:XRP Ledger 活跃度降但交易增,链上价值达 42 亿美元

ChainCatcher 消息,Evernorth 报告显示,XRP Ledger 账户数减少,但单笔交易量近三倍增长,网络总价值受稳定币驱动突破 42 亿美元。

08-29 02:38

Ripple 为 XRP Ledger 制定四阶段抗量子迁移计划

ChainCatcher 消息,Ripple 工程高级总监 Ayo Akinyele 表示,该公司正为 XRP Ledger 制定四阶段抗量子迁移计划,目标是在量子计算机成为现实威胁前完成过渡。该计划包括评估网络暴露面、测试抗量子密码方案、并行运行现有安全系统与量子抗性替代方案,以及为量子计算进展超预期的情况准备应急响应路径。Akinyele 强调,迁移远不止替换一种加密算法,而是需要更灵活的基础设施、更强的密钥管理和更清晰的升级路径。XRP Ledger 已支持在不改变账户本身的情况下更换控制账户的密钥,这一特性有望降低未来迁移难度,但网络独立验证者仍需协调任何更广泛的规则变更。与此同时,Anthropic 的模型上月将破解领先后量子签名候选方案所需的工作量削减了 6700 万倍,比特币和以太坊开发者本周也发布了各自的迁移计划。Akinyele 指出,AI 与量子计算是不同技术,但正推动金融基础设施朝同一方向演进,AI 代理开始自主交易和支付,对始终在线、原生互联网的支付基础设施提出了新要求。

07-22 08:40重要

Zilliqa Ledger 应用存在随机数生成漏洞,签署 5 笔及以上原生交易的账户或被攻破

Foresight News 消息,Zilliqa 发文披露其 Ledger 应用存在严重漏洞,影响原生(非 EVM)Zilliqa 交易的 Schnorr 签名生成。该漏洞存在于 2019 年至 2026 年间发布的所有版本 Zilliqa Ledger 应用中,7 月 19 日发现链上疑似主动利用迹象,7 月 21 日确认根因。该漏洞导致签名时使用的临时随机数(nonce)可被预测,攻击者仅凭链上公开数据即可还原签名者私钥。Zilliqa 提醒,曾使用 Ledger 设备签署原生 Zilliqa 交易的用户应等待官方指引,暂勿采取任何独立行动。 漏洞根因在于签名程序在将随机数写入缓冲区时复制了错误的字节范围,导致每个生成的随机数最高 64 位固定为零,熵值严重不足。利用 5 笔或以上受影响签名,攻击者可通过 lattice reduction 在数秒内还原私钥。由于受影响交易已永久记录在链上,更新签名应用无法逆转此风险,相关私钥必须废弃。目前原生交易已暂停以防止进一步损失,协调修复方案正在最终确认中。EVM 交易及 zilliqa-js、gozilliqa-sdk、pyzil 等 SDK 不受影响。

07-10 06:23

PayGo 获 Signum Capital、Ledger Capital 大华银行战略投资,加速机器经济微支付基础设施建设

ChainCatcher 消息,基于 x402 开放标准的 HTTP 原生支付基础设施 PayGo 正式宣布完成战略融资,本轮投资方包括大华银行(UOB)、Signum Capital 及 Ledger Capital。 据悉,PayGo 原生构建于 ENI 区块链之上,核心业务为借助 HTTP 402「Payment Required」状态码,为 API、AI 智能体及机器经济提供无账户、无订阅、无 API Key 的请求级即时稳定币(USDT/USDC)支付结算服务,PAYG 为项目治理代币。