Ledger以太坊漏洞修复争议:安全公司与官方互指博弈

以太坊 2026-08-24 16:05:31
核心提要:Ledger在未发布公开公告的情况下修复了以太坊应用中的关键交易替换漏洞,引发其与安全公司TestMachine的争议。尽管首席技术官称已由内部AI系统发现并修补,但外部研究者质疑披露透明度,且相关代码库修复仍未完成,用户仍需及时更新以保障资产安全。

Ledger以太坊应用漏洞修复过程与多方立场交锋

8月12日,Ledger针对其以太坊硬件钱包应用发布了1.22.2版本更新,修复了一处涉及交易审查环节的安全缺陷。该漏洞被人工智能驱动的安全公司TestMachine通过其自动化扫描工具Azimuth识别,可能使恶意应用程序在用户确认交易时悄然替换为另一笔交易,而设备屏幕仍显示原始信息,造成用户误判。

内部发现机制与外部报告时间差引争议

尽管TestMachine声称已在Ledger Flex设备上验证漏洞并提交报告,但拒绝接受赏金。其核心主张是,该漏洞在补丁发布后才被纳入官方赏金计划,存在明显的时机错位。对此,Ledger首席技术官Charles Guillemet回应称,其内部安全团队Donjon早已通过自研AI工具Cerberus独立识别并完成修复,相关变更日志比测试公司公开声明早约两周。

修复进展不完整:仅部分问题获解决

目前,仅以太坊应用的补丁已部署,但共享代码库中针对同类风险的修复仍处于待合并状态。6月,一名工程师已在代码库中提交锁机制修改,旨在阻止在用户审批期间接收第二条命令,这正是漏洞的核心成因。然而,该修改尚未被正式采纳为应用补丁的一部分,也未进入最终发布流程。

披露透明度缺失与潜在利益关联共存

值得注意的是,Ledger自2018年起维护的公开安全公告档案中,至今未收录此次漏洞信息。最近一条以太坊相关记录发布于2023年11月,内容与本次漏洞无关。此外,尽管有第三方研究机构参与,但其背景亦含商业动机——TestMachine已获得超650万美元风投支持,用于开发包括Azimuth在内的审计工具,此类事件对其品牌曝光具有显著价值。

用户应对策略明确但执行滞后

无论争议根源如何,对终端用户而言,防范措施清晰可操作:升级至以太坊应用1.22.2版本;同步更新设备固件,因为安全防护层亦部署于底层;确保所有参与交易审批的软件保持最新状态,以实现自动补丁获取。当前唯一悬而未决的问题是,共享代码库修复是否将推进,以及未来是否会有正式漏洞披露公告。

上一篇 Ledger以太坊漏洞静默修复引争议:安...
下一篇 MEV夹击背后:90%利润流入验证者口袋...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U