Ledger修复以太坊应用关键漏洞,披露时间线引发争议

Web3 2026-08-24 20:07:51
核心提要:Ledger在以太坊应用中发现并修复一处潜在高危漏洞,该问题可能被恶意应用利用实施交易篡改。尽管公司称补丁已提前部署,但外部研究团队TestMachine质疑披露流程合理性,双方就时间线和责任归属产生分歧。

Ledger于以太坊应用内识别并处置隐蔽安全缺陷

据首席技术官Charles Guillemet披露,Ledger在其以太坊应用程序中自主检测到一个未公开的安全隐患,并已在外部研究人员通报前完成修复。相关补丁的发布早于公开报告约两周,体现了内部安全团队的快速响应能力。

透明化交易预览机制存在可被滥用的设计盲区

作为行业领先的硬件加密钱包提供商,Ledger在其以太坊功能中引入了“明文签名”模式,使用户可在设备端直接读取交易金额、接收地址及智能合约交互内容,避免对原始十六进制数据进行手动解析,从而降低误操作风险。

然而,网络安全机构TestMachine的评估揭示了该机制的潜在弱点。其内部工具Azimuth发现,攻击者可通过在用户审查初始交易信息时,向设备发送第二条隐藏指令,实现对合法小额交易的替换。实际执行的交易可能为范围更大的代币授权操作,而设备屏幕仅显示原定的正常内容,造成视觉误导。

该漏洞的实现依赖于应用与硬件设备之间的通信链路。尽管尚未有证据表明该漏洞已被大规模利用,但研究方指出,在用户仅凭屏幕提示决策且缺乏额外验证的情况下,存在显著的理论威胁。

TestMachine描述了一种典型场景:用户看到的是一个常规操作,而后台却悄然发起另一笔高风险交易。该公司表示其已成功复现该行为,并拒绝接受Ledger提供的漏洞奖励,强调其行动符合负责任披露原则。

修复时机与披露流程存在公开分歧

该漏洞最初由Ledger内部安全团队Ledger Donjon通过人工智能驱动的分析系统识别。Guillemet确认,修复方案在第三方提交报告前已完成部署,且当TestMachine联系漏洞赏金计划时,相关补丁已对外可见。

不过,TestMachine指出,他们使用Ledger Flex设备测试后发现,共享代码库可能影响包括Nano X、Nano S Plus、Stax及Apex在内的多款主流型号。尽管影响面广泛,但目前尚无因该漏洞导致资金损失的实证案例。

Ledger的开源仓库记录了8月多项安全更新,主要聚焦于签名状态管理与消息处理逻辑优化。但具体哪次更新解决了此次问题,尚未明确说明。

Guillemet批评TestMachine未在提交前与官方漏洞团队核实补丁状态,认为此举加剧公众焦虑,损害了企业声誉。而后者坚持其披露路径合规,且时间线与官方声明之间仍存不一致之处。

用户防范建议与历史事件区分

Ledger已要求所有用户立即升级设备固件、以太坊应用及相关配套软件,确保获得完整防护。公司强调,若仅更新桌面或移动端客户端而忽略设备底层程序,仍无法抵御潜在攻击。

同时,提醒用户在授权前务必仔细核对设备屏幕上呈现的所有交易细节。对于涉及智能合约的操作,切勿进行“盲签”,以免陷入未充分暴露的恶意代码陷阱。

Ledger澄清,本次漏洞与此前导致私钥泄露的Zilliqa事件无关。后者曾波及使用Zilliqa应用保护的钱包,而当前以太坊签名漏洞尚未触发任何资金追回机制,亦无正式公告列出受影响的具体版本号。

设备型号 受报告漏洞影响情况 补丁状态

Flex 经测试,可能受影响 已修补

Nano X 可能受影响 已修补

Nano S Plus 可能受影响 已修补

Stax 可能受影响 已修补

Apex 可能受影响 已修补

上一篇 以太坊逼近万亿美元门槛?李氏预言引爆市场...
下一篇 BNB Chain 2026 硬分叉升级...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U