币圈界报道:

Ledger以太坊应用静默修补漏洞,内外分歧凸显披露伦理

2026年8月12日,Ledger针对其以太坊硬件钱包应用发布版本1.22.2更新,修复了一处关键安全缺陷,但该问题在近两周内未向公众披露,引发后续争议。

补丁悄然部署,官方未及时通报用户

此次安全更新通过静默方式推送至设备端,未伴随任何公告、博客文章或用户通知。尽管补丁已在分发约十天后生效,但公司始终未主动告知用户存在潜在风险,也未说明修复内容。

外部研究者揭露漏洞,引发技术界关注

自8月21日起,化名TestMachine的安全专家开始公开披露该漏洞的技术细节,指出其核心为APDU通信过程中的竞态条件问题。该机制允许恶意应用在用户确认前篡改交易内容,将合法操作替换为欺诈性授权。

TestMachine证实漏洞可在多个型号的Ledger设备上复现,包括Flex、Nano X、Nano S Plus、Stax及Apex,并强调其已向企业提交报告,但拒绝接受悬赏报酬,选择公开披露以推动透明度。

双方立场对立:协调缺失与安全优先之争

Ledger首席技术官Charles Guillemet回应称,该漏洞早在外部报告前已被其专属安全团队Donjon利用人工智能辅助工具发现并修复。他批评TestMachine的行为缺乏协作精神,认为其在补丁已部署后才发声,具有制造舆论之嫌。

然而,TestMachine坚称自己独立完成验证并履行了通知义务,认为公开披露是保障用户知情权的必要手段。目前尚无证据显示该漏洞已被用于大规模资金窃取。

用户应立即升级固件以确保安全

建议所有使用Ledger硬件钱包的用户检查设备固件及以太坊应用版本是否已更新至1.22.2或更高版本。仅更新Ledger Live应用程序无法同步设备端应用。截至2026年8月24日,公司尚未启动补偿机制,也未发布紧急应对指引。