

8月12日,Ledger针对其以太坊硬件钱包应用发布了1.22.2版本更新,修复了一处涉及交易审查环节的安全缺陷。该漏洞被人工智能驱动的安全公司TestMachine通过其自动化扫描工具Azimuth识别,可能使恶意应用程序在用户确认交易时悄然替换为另一笔交易,而设备屏幕仍显示原始信息,造成用户误判。
尽管TestMachine声称已在Ledger Flex设备上验证漏洞并提交报告,但拒绝接受赏金。其核心主张是,该漏洞在补丁发布后才被纳入官方赏金计划,存在明显的时机错位。对此,Ledger首席技术官Charles Guillemet回应称,其内部安全团队Donjon早已通过自研AI工具Cerberus独立识别并完成修复,相关变更日志比测试公司公开声明早约两周。
目前,仅以太坊应用的补丁已部署,但共享代码库中针对同类风险的修复仍处于待合并状态。6月,一名工程师已在代码库中提交锁机制修改,旨在阻止在用户审批期间接收第二条命令,这正是漏洞的核心成因。然而,该修改尚未被正式采纳为应用补丁的一部分,也未进入最终发布流程。
值得注意的是,Ledger自2018年起维护的公开安全公告档案中,至今未收录此次漏洞信息。最近一条以太坊相关记录发布于2023年11月,内容与本次漏洞无关。此外,尽管有第三方研究机构参与,但其背景亦含商业动机——TestMachine已获得超650万美元风投支持,用于开发包括Azimuth在内的审计工具,此类事件对其品牌曝光具有显著价值。
无论争议根源如何,对终端用户而言,防范措施清晰可操作:升级至以太坊应用1.22.2版本;同步更新设备固件,因为安全防护层亦部署于底层;确保所有参与交易审批的软件保持最新状态,以实现自动补丁获取。当前唯一悬而未决的问题是,共享代码库修复是否将推进,以及未来是否会有正式漏洞披露公告。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.