摘要:Ledger在以太坊应用中发现并修补一处潜在安全缺陷,该问题可能被恶意应用利用,在用户授权时隐藏真实交易内容。尽管公司称补丁已提前部署,但外部研究团队质疑披露流程合理性,引发关于漏洞响应透明度的讨论。

币圈界报道:
Ledger在以太坊生态中完成关键安全补丁部署
据首席技术官Charles Guillemet披露,Ledger在其以太坊应用中识别并修复了一项未公开的安全缺陷,相关更新在外部研究人员正式通报前约两周已完成发布,表明内部安全机制具备前置响应能力。
透明化交易预览功能面临隐蔽攻击威胁
作为硬件加密资产存储的主流方案,Ledger在其以太坊支持模块中引入了直观签名功能,使用户可直接在设备界面读取交易金额、接收地址及智能合约交互细节,避免对原始十六进制数据误判带来的操作风险。
然而,网络安全机构TestMachine指出,这一设计存在被滥用的可能性。其内部工具Azimuth揭示,若用户正审阅初始交易信息,攻击者可在通信链路中注入第二条指令,将原本小额授权替换为高权限代币批准,而设备屏幕仅呈现原预期内容,造成视觉误导。
该风险源于应用与设备间通信通道的未充分隔离,尽管尚未出现实际资金损失案例,但测试表明,在缺乏多层验证机制的情况下,用户可能在无感知状态下签署高危操作。
TestMachine强调其发现已通过实验验证,并基于负责任披露原则提交报告,但拒绝接受漏洞赏金,认为此举有助于推动行业对底层协议安全性的重视。
漏洞披露时间线存在立场分歧
该漏洞最初由Ledger内部安全团队Ledger Donjon借助人工智能分析系统定位,其在正式对外公布前便已实施修复。Guillemet表示,当TestMachine联系漏洞奖励计划时,相关补丁已在公开渠道可见。
不过,TestMachine反驳称,其使用Ledger Flex设备进行实测,确认该缺陷可能波及其他型号,包括Nano X、Nano S Plus、Stax与Apex。尽管所有受影响设备均已被打补丁,但官方尚未明确指出具体更新版本。
Guillemet批评研究团队未事先核实补丁状态即行披露,认为此举可能引发市场不必要的担忧。而TestMachine则坚持其流程符合行业标准,且时间线与企业声明仍存差异。
用户防护建议与历史事件区分
Ledger强烈建议所有用户立即升级固件、以太坊应用及其配套软件,强调单独更新移动端或桌面端无法提供有效保护,必须确保设备端同步。
公司提醒用户在授权前务必核对设备屏幕上显示的完整交易内容,警惕“盲签”行为——即不审查合约逻辑就直接确认,以免陷入隐藏恶意代码的陷阱。
Ledger特别说明,本次事件与此前导致私钥泄露的Zilliqa漏洞无关,后者曾影响特定应用下的钱包安全。目前,针对此次以太坊签名漏洞,尚无资金追偿机制,也未发布包含受影响型号与版本号的详细公告。
设备型号 受报告漏洞影响情况 补丁状态
Flex 经测试,可能受影响 已修补
Nano X 可能受影响 已修补
Nano S Plus 可能受影响 已修补
Stax 可能受影响 已修补
Apex 可能受影响 已修补
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
