

针对安全公司 TestMachine 公开披露的以太坊应用漏洞,Ledger 表示已在报告发布约两周前完成修复。首席技术官 Charles Guillemet 于 8 月 23 日确认该更新,强调内部安全团队 Ledger Donjon 通过人工智能辅助分析识别出问题。
该漏洞影响 Ledger 的“清晰签名”功能,该功能本意是让用户在设备屏幕上直接查看交易金额、接收地址及智能合约操作内容,以提升透明度。然而,据测试机构指出,恶意应用可能在用户审阅第一笔交易时悄然注入第二条指令,实现交易替换。
TestMachine 声称,其研究工具 Azimuth 发现攻击者可利用应用与设备间通信间隙,在用户批准前将实际执行的交易替换为另一项不同操作。例如,看似仅授权小额转账,实则暗中授予大额代币控制权。此行为在用户界面显示无异常,但后台已完成变更。
TestMachine 表示其在 Ledger Flex 设备上验证了漏洞,并推测包括 Nano X、Nano S Plus、Stax 及 Apex 在内的多款设备也可能受影响。但截至目前,尚未有完整公开演示证实所有型号均遭利用。
Guillemet 对披露方式提出异议,指研究人员在修复程序上线后才联系漏洞赏金计划,且在未获确认情况下即宣称问题仍存,此举被形容为制造舆论压力。而 TestMachine 强调已提交验证信息,但拒绝接受奖励,双方对事件进展顺序各执一词。
Ledger 建议用户立即升级钱包软件、设备固件及以太坊应用至最新版本,特别提醒旧版应用即使更新桌面端也难以完全规避风险。同时,必须在设备屏幕亲自核对每笔交易细节,避免盲目签署。
该漏洞与此前影响 Zilliqa 应用的私钥暴露事件性质不同,后者涉及不可逆的密钥泄露,而本次问题可通过更新缓解。截至 8 月 24 日,尚未有资金损失报告,也未启动补偿或追回机制,官方亦未公布具体受影响版本列表。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.