

硬件加密钱包厂商Ledger确认,其内部安全团队已在其以太坊应用程序中识别并修补一个关键性安全缺陷。该问题在外部研究人员公开报告前约两周即完成修复,系统更新已向用户推送。
为提升用户体验,Ledger在其以太坊应用中引入了“清晰签名”功能,允许用户在设备端直接查看交易的明文信息,包括转账金额、接收地址及智能合约调用细节。此机制旨在降低用户因解析复杂十六进制数据而误操作的风险。
然而,网络安全机构TestMachine通过其内部分析工具Azimuth发现,恶意应用可能利用该流程的响应延迟,在用户审阅初始交易内容期间,注入一个隐藏指令。该操作可使设备仅显示预期的小额交易,而实际执行的却是范围更广的代币授权行为,构成严重欺诈隐患。
研究团队指出,攻击的成功依赖于应用与硬件设备间通信链路的非同步状态。尽管未发现该漏洞被大规模利用的证据,但其理论可行性仍构成对用户资产安全的潜在威胁,尤其在用户仅依赖屏幕提示而无额外验证的情况下。
该漏洞最初由Ledger自有安全团队Ledger Donjon借助人工智能驱动的代码分析系统发现。首席技术官Charles Guillemet表示,相关补丁已在外部报告提交前完成部署,并在研究人员联系赏金计划时已对外公开。
但TestMachine反驳称,其使用Ledger Flex设备进行实测时,确认该漏洞可能波及包括Nano X、Nano S Plus、Stax和Apex在内的多款主流设备。尽管所有型号均已被修补,但官方尚未公布具体是哪次更新解决了问题。
Guillemet批评研究团队未事先核实修复状态,导致外界产生不必要的担忧;而TestMachine则强调其遵循了负责任披露流程,且时间线与官方声明尚存不一致之处。
Ledger已要求所有用户立即升级设备固件、以太坊应用及配套软件,强调单一界面更新无法提供有效保护,必须确保终端设备本身处于最新状态。
公司提醒用户在授权前务必核对设备屏幕上显示的完整交易详情,避免对智能合约操作进行“盲签”,以防遭遇未明确揭示的恶意代码。
Ledger澄清,此次事件与此前导致私钥泄露的Zilliqa漏洞无关,后者曾影响特定应用下的钱包安全。目前,针对本次以太坊签名漏洞,尚未启动资金追偿或赔偿机制,亦未发布详细受影响版本清单。
设备型号 受报告漏洞影响情况 补丁状态
Flex 经测试,可能受影响 已修补
Nano X 可能受影响 已修补
Nano S Plus 可能受影响 已修补
Stax 可能受影响 已修补
Apex 可能受影响 已修补
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.