精选75深潮 TechFlow(RSS)加密货币多源精选 ×7
Ledger 披露 SDK 命令交错漏洞,已完成修复
推荐理由
硬件钱包 SDK 的安全漏洞直接影响签名可信度,建议使用 Ledger 生态应用的开发者与用户关注修复版本,及时更新应用以规避潜在风险。
深潮 TechFlow 消息,8 月 28 日,据 Ledger 官方安全公告(LSB 023),Ledger Secure SDK 存在一项命令交错漏洞:主机可在用户正在设备屏幕上审查签名参数期间,发送新的 APDU 命令,导致实际签名内容与屏幕显示内容不一致,形成典型的"检查时间与使用时间"(TOCTOU)安全缺陷(CWE-362)。
该漏洞于 2025 年 8 月引入,影响基于 Ledger Secure SDK v26.6.0 及以下版本构建的应用程序,设备固件本身不受影响。Ledger 表示目前无证据显示该漏洞已被实际利用。
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力