摘要:Ledger在未公开声明的情况下悄然修复了以太坊应用中的严重竞态条件漏洞,引发其内部团队与外部研究员之间的披露争议。尽管无实际盗币事件发生,但用户安全疑虑持续发酵。

币圈界报道:
Ledger以太坊应用静默修补漏洞,内外分歧凸显披露伦理
2026年8月12日,Ledger针对其以太坊硬件钱包应用发布版本1.22.2更新,修复了一处关键安全缺陷,但该问题在近两周内未向公众披露,引发后续争议。
补丁悄然部署,官方未及时通报用户
此次安全更新通过静默方式推送至设备端,未伴随任何公告、博客文章或用户通知。尽管补丁已在分发约十天后生效,但公司始终未主动告知用户存在潜在风险,也未说明修复内容。
外部研究者揭露漏洞,引发技术界关注
自8月21日起,化名TestMachine的安全专家开始公开披露该漏洞的技术细节,指出其核心为APDU通信过程中的竞态条件问题。该机制允许恶意应用在用户确认前篡改交易内容,将合法操作替换为欺诈性授权。
TestMachine证实漏洞可在多个型号的Ledger设备上复现,包括Flex、Nano X、Nano S Plus、Stax及Apex,并强调其已向企业提交报告,但拒绝接受悬赏报酬,选择公开披露以推动透明度。
双方立场对立:协调缺失与安全优先之争
Ledger首席技术官Charles Guillemet回应称,该漏洞早在外部报告前已被其专属安全团队Donjon利用人工智能辅助工具发现并修复。他批评TestMachine的行为缺乏协作精神,认为其在补丁已部署后才发声,具有制造舆论之嫌。
然而,TestMachine坚称自己独立完成验证并履行了通知义务,认为公开披露是保障用户知情权的必要手段。目前尚无证据显示该漏洞已被用于大规模资金窃取。
用户应立即升级固件以确保安全
建议所有使用Ledger硬件钱包的用户检查设备固件及以太坊应用版本是否已更新至1.22.2或更高版本。仅更新Ledger Live应用程序无法同步设备端应用。截至2026年8月24日,公司尚未启动补偿机制,也未发布紧急应对指引。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
