Ledger修复以太坊钱包签名漏洞,防恶意dApp篡改交易

以太坊 2026-08-24 16:06:51
核心提要:Ledger已发布以太坊应用1.22.2版本,修复了可能被恶意dApp利用的签名替换漏洞。该漏洞曾导致用户审批内容与实际签名不一致,现已通过增强指令流程控制和状态校验机制解决。

Ledger修补以太坊硬件钱包关键签名漏洞,强化交易一致性保障

Ledger针对其以太坊硬件钱包应用中的一项高危缺陷实施了紧急修复。该问题允许恶意去中心化应用在用户确认交易前,悄然替换待签交易内容,而设备屏幕仍显示原始信息,造成用户误判。

攻击者可借由指令竞争篡改交易上下文

该风险源于WebHID接口与Ledger以太坊应用之间的交互逻辑缺陷。具备直接设备访问权限的恶意dApp可在用户审查界面开启状态下发起竞争性签名请求,从而在用户授权前完成交易内容替换。

测试中,研究人员演示了一笔正常ETH转账如何被伪装为代币授权操作,使用户在屏幕上看到的内容与最终签名结果严重不符。这一行为违背了硬件钱包的核心信任原则——用户所见即所签。

新版应用通过锁定审批阶段的签名状态、阻断并发指令注入,确保设备显示内容与实际签名数据保持强绑定关系,从根本上杜绝了此类欺骗行为。

内部团队提前发现并修复,对外披露流程存争议

据Ledger首席技术官Charles Guillemet透露,公司内部安全团队Donjon早在外部披露前约两周,便借助AI辅助分析工具识别出该漏洞,并完成修复。

Guillemet指出,第三方研究机构TestMachine在补丁发布后才启动漏洞赏金申报流程,且未遵循标准的责任披露程序即公开细节,对安全生态协作机制提出质疑。

目前运行固件及以太坊应用版本1.22.2的用户已完全受保护,不再面临该风险。此次事件凸显人工智能在加密资产安全检测中的关键作用,此前已有团队结合AI与人工审计,在比特币基础设施中挖掘数千个潜在隐患。

行业加速响应:多厂商同步推进安全更新

在Ledger发布修复方案不足一周内,BitBox亦推送固件9.26.5,修复包括内存损坏在内的两项严重缺陷,其中后者可能引发任意代码执行。

近期因Coldcard种子生成算法缺陷引发的地址随机性不足事件,已导致约1.32亿美元比特币损失,多个攻击者竞相扫描易受攻击钱包,进一步加剧市场对硬件钱包安全性的关注。

以太坊应用1.22.2版本于8月12日上线,是本次漏洞的完整修补版本,用户应尽快完成升级以维持系统完整性。

上一篇 以太坊突破关键阻力在即,鲸鱼囤积推动行情...
下一篇 加密ETF周报:三大主流币资金持续流入...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U