

2026年8月12日,Ledger对旗下以太坊硬件钱包应用实施了一次关键更新,版本号为1.22.2,修复了一个潜在可被利用的高危安全缺陷。然而,该问题在近两周内未向公众披露,也未发布任何官方通告,导致用户长期处于未知风险之中。
此次发现的安全问题源于APDU通信协议中的一处竞态条件缺陷。该机制允许恶意应用在用户确认交易前,通过并行指令篡改原始操作内容。尤其针对‘明确签名’功能——即用户可在设备屏幕直接查看交易详情——攻击者可将合法转账伪装成无限授权操作,造成不可逆的资金损失。
Ledger旗下的Donjon安全团队借助人工智能驱动的自动化分析系统,在外部研究人员报告之前便识别出此漏洞。团队完成修复后,以静默方式推送至设备端,且未附带任何公告或技术说明。整个过程持续约十天,期间用户既无通知,也无升级提醒。
自8月21日起,化名TestMachine的安全专家开始在公开渠道披露该漏洞细节,包括其技术原理和在Flex设备上的复现验证。他指出,由于多款型号共享相似代码架构,包括Nano X、Nano S Plus、Stax及Apex在内的设备均可能受此影响。尽管已向Ledger提交报告,但拒绝接受悬赏奖励,选择以公共披露方式推动透明度。
对此,首席技术官Charles Guillemet批评该行为“刻意制造舆论”,认为其在补丁已生效两周后才发声,缺乏协调性,反而加剧市场恐慌。他强调,修复工作早于披露发生,不应被解读为存在安全隐患。
所有使用Ledger硬件钱包的用户应主动检查设备固件及以太坊应用版本是否为1.22.2或更高。仅更新Ledger Live客户端无法确保设备端应用同步,必须通过设备本身进行手动升级。截至2026年8月24日,官方仍未启动补偿机制,亦未发布紧急防护指南。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.