Ledger以太坊漏洞静默修复引争议:安全披露之争爆发

以太坊 2026-08-24 16:05:23
核心提要:Ledger在未公开声明的情况下悄然修复了以太坊应用中的严重竞态条件漏洞,引发其与独立研究员TestMachine之间的披露争议。尽管补丁已部署两周,但官方未及时告知用户,而外部披露者则称其行为出于安全善意。

Ledger以太坊固件漏洞静默修复,外部披露引发安全伦理争议

2026年8月12日,Ledger对旗下以太坊硬件钱包应用实施了一次关键更新,版本号为1.22.2,修复了一个潜在可被利用的高危安全缺陷。然而,该问题在近两周内未向公众披露,也未发布任何官方通告,导致用户长期处于未知风险之中。

漏洞本质:签名流程中的竞态攻击威胁

此次发现的安全问题源于APDU通信协议中的一处竞态条件缺陷。该机制允许恶意应用在用户确认交易前,通过并行指令篡改原始操作内容。尤其针对‘明确签名’功能——即用户可在设备屏幕直接查看交易详情——攻击者可将合法转账伪装成无限授权操作,造成不可逆的资金损失。

内部发现先行,补丁部署未公开通报

Ledger旗下的Donjon安全团队借助人工智能驱动的自动化分析系统,在外部研究人员报告之前便识别出此漏洞。团队完成修复后,以静默方式推送至设备端,且未附带任何公告或技术说明。整个过程持续约十天,期间用户既无通知,也无升级提醒。

独立研究者曝光漏洞,双方立场对立

自8月21日起,化名TestMachine的安全专家开始在公开渠道披露该漏洞细节,包括其技术原理和在Flex设备上的复现验证。他指出,由于多款型号共享相似代码架构,包括Nano X、Nano S Plus、Stax及Apex在内的设备均可能受此影响。尽管已向Ledger提交报告,但拒绝接受悬赏奖励,选择以公共披露方式推动透明度。

对此,首席技术官Charles Guillemet批评该行为“刻意制造舆论”,认为其在补丁已生效两周后才发声,缺乏协调性,反而加剧市场恐慌。他强调,修复工作早于披露发生,不应被解读为存在安全隐患。

用户应对建议:立即验证固件版本

所有使用Ledger硬件钱包的用户应主动检查设备固件及以太坊应用版本是否为1.22.2或更高。仅更新Ledger Live客户端无法确保设备端应用同步,必须通过设备本身进行手动升级。截至2026年8月24日,官方仍未启动补偿机制,亦未发布紧急防护指南。

上一篇 以太坊突破2500美元:机构资金与空头清...
下一篇 Ledger以太坊漏洞修复争议:安全公司...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U