Ledger以太坊漏洞修复引争议:披露时间线成焦点

以太坊 2026-08-24 20:05:45
核心提要:Ledger在以太坊应用中修复一处潜在高危漏洞,引发与第三方研究机构关于披露时序的争议。尽管公司称补丁已提前部署,但测试方指出其发现过程符合责任披露规范,且存在跨型号影响风险。

Ledger主动修复以太坊应用中的隐蔽交易风险

硬件加密钱包厂商Ledger确认,其内部安全团队已在其以太坊应用程序中识别并修补一个关键性安全缺陷。该问题在外部研究人员公开报告前约两周即完成修复,系统更新已向用户推送。

透明交互设计背后的潜在攻击路径

为提升用户体验,Ledger在其以太坊应用中引入了“清晰签名”功能,允许用户在设备端直接查看交易的明文信息,包括转账金额、接收地址及智能合约调用细节。此机制旨在降低用户因解析复杂十六进制数据而误操作的风险。

然而,网络安全机构TestMachine通过其内部分析工具Azimuth发现,恶意应用可能利用该流程的响应延迟,在用户审阅初始交易内容期间,注入一个隐藏指令。该操作可使设备仅显示预期的小额交易,而实际执行的却是范围更广的代币授权行为,构成严重欺诈隐患。

研究团队指出,攻击的成功依赖于应用与硬件设备间通信链路的非同步状态。尽管未发现该漏洞被大规模利用的证据,但其理论可行性仍构成对用户资产安全的潜在威胁,尤其在用户仅依赖屏幕提示而无额外验证的情况下。

修复时机与披露流程存在分歧

该漏洞最初由Ledger自有安全团队Ledger Donjon借助人工智能驱动的代码分析系统发现。首席技术官Charles Guillemet表示,相关补丁已在外部报告提交前完成部署,并在研究人员联系赏金计划时已对外公开。

但TestMachine反驳称,其使用Ledger Flex设备进行实测时,确认该漏洞可能波及包括Nano X、Nano S Plus、Stax和Apex在内的多款主流设备。尽管所有型号均已被修补,但官方尚未公布具体是哪次更新解决了问题。

Guillemet批评研究团队未事先核实修复状态,导致外界产生不必要的担忧;而TestMachine则强调其遵循了负责任披露流程,且时间线与官方声明尚存不一致之处。

用户防护建议与历史事件区分

Ledger已要求所有用户立即升级设备固件、以太坊应用及配套软件,强调单一界面更新无法提供有效保护,必须确保终端设备本身处于最新状态。

公司提醒用户在授权前务必核对设备屏幕上显示的完整交易详情,避免对智能合约操作进行“盲签”,以防遭遇未明确揭示的恶意代码。

Ledger澄清,此次事件与此前导致私钥泄露的Zilliqa漏洞无关,后者曾影响特定应用下的钱包安全。目前,针对本次以太坊签名漏洞,尚未启动资金追偿或赔偿机制,亦未发布详细受影响版本清单。

设备型号 受报告漏洞影响情况 补丁状态

Flex 经测试,可能受影响 已修补

Nano X 可能受影响 已修补

Nano S Plus 可能受影响 已修补

Stax 可能受影响 已修补

Apex 可能受影响 已修补

上一篇 Chainlink储备库上线首周暴涨6倍...
下一篇 以太坊暴涨28%背后:空头清算与监管预期...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U