币圈界报道:

Ledger以太坊应用漏洞修复进展与多方立场分歧

8月12日,Ledger推出以太坊应用1.22.2版本,修补了交易审查界面中存在的一处高危缺陷。该问题允许恶意应用程序在用户确认交易时,悄然替换为另一笔未经授权的交易,而设备屏幕仍显示原始内容,造成严重认知误导。

外部研究者揭露漏洞机制,但未获赏金认可

AI驱动的安全公司TestMachine通过其自动化扫描平台Azimuth识别出此漏洞,指出具备浏览器权限的恶意应用可在审批过程中发送第二条指令,实现交易替换而不触发视觉变更。该公司已在Ledger Flex设备上验证该漏洞,并主动向厂商提交报告,但拒绝接受其提供的奖金激励。

内部团队宣称独立发现,质疑外部动机

Ledger首席技术官Charles Guillemet反驳称,其内部安全团队Donjon借助自主研发的AI工具Cerberus早在补丁发布前两周即已定位并修复该问题。他强调TestMachine是在补丁上线后才联系赏金计划,质疑其行为意在制造舆论压力而非纯粹安全贡献。

公开透明度存疑,漏洞未纳入安全档案

尽管存在多个修复动作,Ledger自2018年起维护的公开安全公告库中仍未收录此次事件。最近一条相关记录停留在2023年11月,涉及非核心功能问题。当前仅在应用变更日志中标注为“安全问题”,缺乏具体说明。

共享代码库修复延迟,影响范围持续扩大

6月,一名工程师在共享代码库中提交了针对同类漏洞的锁机制修改,旨在阻止用户审查期间接收第二条命令。该改动虽未被明确列入以太坊应用补丁,但指向相同弱点。若最终合并,将可解决多款应用共有的安全隐患。目前仅完成应用层面修复,其余两项尚未落地。

披露行为背后的市场动因不可忽视

TestMachine已获得超650万美元风投支持,专注于开发基于AI的智能合约审计工具。对大型钱包厂商进行漏洞曝光,既是技术验证,也具有显著的品牌宣传价值,在竞争激烈的行业环境中尤为关键。

用户应对建议保持一致,修复仍需分步推进

无论争议如何,用户应采取三项措施确保安全:更新至以太坊应用1.22.2版本;同步升级设备固件以激活底层防护;维持所有参与交易审批的软件处于最新状态,从而自动获取补丁。关于共享代码库是否将采纳修复及是否追加公开声明,尚无官方回应。