Ledger修复以太坊清晰签名漏洞,未现资金损失

以太坊 2026-08-24 16:06:26
核心提要:Ledger在被第三方披露前已修复其以太坊应用中的清晰签名漏洞。尽管存在争议,但官方确认无资金被盗事件,用户需及时更新固件与应用以确保安全。

Ledger提前部署补丁应对以太坊清晰签名安全风险

Ledger首席技术官Charles Guillemet于8月23日透露,公司已在外部机构公开漏洞信息前完成对以太坊应用中特定清晰签名流程的安全修复。该问题涉及用户在设备屏幕上审查交易时,可能遭遇恶意应用篡改数据的风险。

内部安全团队借助AI系统识别并快速响应漏洞

据Guillemet介绍,漏洞由Ledger内部研究团队Ledger Donjon通过其人工智能驱动的漏洞探测系统发现。修复措施约在声明发布两周前即已部署,当前使用最新固件及应用的用户均处于受保护状态。截至8月24日,尚未有独立验证的资金流失案例报告。

攻击路径揭示:交易显示与实际签名可不一致

清晰签名功能旨在将交易内容以可读形式呈现,供用户核验金额、地址及智能合约操作。然而,安全公司TestMachine指出,若攻击者在用户审批过程中发送竞争指令,可能导致设备显示一个交易而实际签名另一项操作。此机制可能使有限授权被替换为高权限代币授权,构成潜在威胁。

披露时间线引发双方分歧,争议焦点聚焦沟通流程

TestMachine表示,其基于Azimuth系统的自主扫描发现了该问题,并在Ledger Flex设备上完成验证。该公司强调,因代码共享,包括Nano X、Nano S Plus、Stax和Apex在内的多款设备也可能受影响。尽管已向Ledger通报并拒绝赏金,但未获即时回应。而Guillemet则反驳称,对方在修复完成后才联系赏金计划,其公开言论被视作制造恐慌以吸引关注。

用户须同步更新软硬件,防范潜在风险

为保障账户安全,用户应同步升级Ledger钱包客户端、设备固件以及以太坊应用版本。仅更新软件界面无法替代硬件端的过时应用。同时建议在可信环境下直接核对交易详情,避免盲签行为。目前,以太坊正推进ERC-7730标准以实现更优的人类可读摘要,而本次事件与此前影响私钥的Zilliqa漏洞性质不同,后者无法补救已暴露密钥。

上一篇 巨头空头未溃:6亿美金头寸逆势存续...
下一篇 比特币暴涨逼近8万美金,空头第15次狙击...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U