

Ledger针对其以太坊硬件钱包应用中的一项高危缺陷实施了紧急修复。该问题允许恶意去中心化应用在用户确认交易前,悄然替换待签交易内容,而设备屏幕仍显示原始信息,造成用户误判。
该风险源于WebHID接口与Ledger以太坊应用之间的交互逻辑缺陷。具备直接设备访问权限的恶意dApp可在用户审查界面开启状态下发起竞争性签名请求,从而在用户授权前完成交易内容替换。
测试中,研究人员演示了一笔正常ETH转账如何被伪装为代币授权操作,使用户在屏幕上看到的内容与最终签名结果严重不符。这一行为违背了硬件钱包的核心信任原则——用户所见即所签。
新版应用通过锁定审批阶段的签名状态、阻断并发指令注入,确保设备显示内容与实际签名数据保持强绑定关系,从根本上杜绝了此类欺骗行为。
据Ledger首席技术官Charles Guillemet透露,公司内部安全团队Donjon早在外部披露前约两周,便借助AI辅助分析工具识别出该漏洞,并完成修复。
Guillemet指出,第三方研究机构TestMachine在补丁发布后才启动漏洞赏金申报流程,且未遵循标准的责任披露程序即公开细节,对安全生态协作机制提出质疑。
目前运行固件及以太坊应用版本1.22.2的用户已完全受保护,不再面临该风险。此次事件凸显人工智能在加密资产安全检测中的关键作用,此前已有团队结合AI与人工审计,在比特币基础设施中挖掘数千个潜在隐患。
在Ledger发布修复方案不足一周内,BitBox亦推送固件9.26.5,修复包括内存损坏在内的两项严重缺陷,其中后者可能引发任意代码执行。
近期因Coldcard种子生成算法缺陷引发的地址随机性不足事件,已导致约1.32亿美元比特币损失,多个攻击者竞相扫描易受攻击钱包,进一步加剧市场对硬件钱包安全性的关注。
以太坊应用1.22.2版本于8月12日上线,是本次漏洞的完整修补版本,用户应尽快完成升级以维持系统完整性。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.