

据首席技术官Charles Guillemet披露,Ledger在其以太坊应用程序中自主检测到一个未公开的安全隐患,并已在外部研究人员通报前完成修复。相关补丁的发布早于公开报告约两周,体现了内部安全团队的快速响应能力。
作为行业领先的硬件加密钱包提供商,Ledger在其以太坊功能中引入了“明文签名”模式,使用户可在设备端直接读取交易金额、接收地址及智能合约交互内容,避免对原始十六进制数据进行手动解析,从而降低误操作风险。
然而,网络安全机构TestMachine的评估揭示了该机制的潜在弱点。其内部工具Azimuth发现,攻击者可通过在用户审查初始交易信息时,向设备发送第二条隐藏指令,实现对合法小额交易的替换。实际执行的交易可能为范围更大的代币授权操作,而设备屏幕仅显示原定的正常内容,造成视觉误导。
该漏洞的实现依赖于应用与硬件设备之间的通信链路。尽管尚未有证据表明该漏洞已被大规模利用,但研究方指出,在用户仅凭屏幕提示决策且缺乏额外验证的情况下,存在显著的理论威胁。
TestMachine描述了一种典型场景:用户看到的是一个常规操作,而后台却悄然发起另一笔高风险交易。该公司表示其已成功复现该行为,并拒绝接受Ledger提供的漏洞奖励,强调其行动符合负责任披露原则。
该漏洞最初由Ledger内部安全团队Ledger Donjon通过人工智能驱动的分析系统识别。Guillemet确认,修复方案在第三方提交报告前已完成部署,且当TestMachine联系漏洞赏金计划时,相关补丁已对外可见。
不过,TestMachine指出,他们使用Ledger Flex设备测试后发现,共享代码库可能影响包括Nano X、Nano S Plus、Stax及Apex在内的多款主流型号。尽管影响面广泛,但目前尚无因该漏洞导致资金损失的实证案例。
Ledger的开源仓库记录了8月多项安全更新,主要聚焦于签名状态管理与消息处理逻辑优化。但具体哪次更新解决了此次问题,尚未明确说明。
Guillemet批评TestMachine未在提交前与官方漏洞团队核实补丁状态,认为此举加剧公众焦虑,损害了企业声誉。而后者坚持其披露路径合规,且时间线与官方声明之间仍存不一致之处。
Ledger已要求所有用户立即升级设备固件、以太坊应用及相关配套软件,确保获得完整防护。公司强调,若仅更新桌面或移动端客户端而忽略设备底层程序,仍无法抵御潜在攻击。
同时,提醒用户在授权前务必仔细核对设备屏幕上呈现的所有交易细节。对于涉及智能合约的操作,切勿进行“盲签”,以免陷入未充分暴露的恶意代码陷阱。
Ledger澄清,本次漏洞与此前导致私钥泄露的Zilliqa事件无关。后者曾波及使用Zilliqa应用保护的钱包,而当前以太坊签名漏洞尚未触发任何资金追回机制,亦无正式公告列出受影响的具体版本号。
设备型号 受报告漏洞影响情况 补丁状态
Flex 经测试,可能受影响 已修补
Nano X 可能受影响 已修补
Nano S Plus 可能受影响 已修补
Stax 可能受影响 已修补
Apex 可能受影响 已修补
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.