OneKey 安全团队复现了 Ledger 以太坊应用 1.22.1 版本中的交易替换漏洞。该漏洞为交易显示逻辑与底层缓冲区之间的竞态条件,攻击者可在主机侧被恶意 dApp 或中间软件控制时,使用户设备签署与屏幕显示不同的交易。Ledger 已通过应用级校验和 SDK 层修复,于 8 月 21 日发布 Secure SDK v26.6.1,并重新构建应用,用户需通过 Ledger Live 更新。目前没有证据表明该漏洞已被实际利用。
其他报道 (27条)