摘要:Ledger在未发布公开公告的情况下修复了以太坊应用中的关键交易替换漏洞,引发其与安全公司TestMachine的争议。尽管官方称由内部AI系统发现并修复,但外部研究者指出漏洞曾被提前报告且修复尚未全面覆盖,用户仍需警惕潜在风险。

币圈界报道:
Ledger以太坊应用漏洞修复进展与多方立场分歧
8月12日,Ledger推出以太坊应用1.22.2版本,修补了交易审查界面中存在的一处高危缺陷。该问题允许恶意应用程序在用户确认交易时,悄然替换为另一笔未经授权的交易,而设备屏幕仍显示原始内容,造成严重认知误导。
外部研究者揭露漏洞机制,但未获赏金认可
AI驱动的安全公司TestMachine通过其自动化扫描平台Azimuth识别出此漏洞,指出具备浏览器权限的恶意应用可在审批过程中发送第二条指令,实现交易替换而不触发视觉变更。该公司已在Ledger Flex设备上验证该漏洞,并主动向厂商提交报告,但拒绝接受其提供的奖金激励。
内部团队宣称独立发现,质疑外部动机
Ledger首席技术官Charles Guillemet反驳称,其内部安全团队Donjon借助自主研发的AI工具Cerberus早在补丁发布前两周即已定位并修复该问题。他强调TestMachine是在补丁上线后才联系赏金计划,质疑其行为意在制造舆论压力而非纯粹安全贡献。
公开透明度存疑,漏洞未纳入安全档案
尽管存在多个修复动作,Ledger自2018年起维护的公开安全公告库中仍未收录此次事件。最近一条相关记录停留在2023年11月,涉及非核心功能问题。当前仅在应用变更日志中标注为“安全问题”,缺乏具体说明。
共享代码库修复延迟,影响范围持续扩大
6月,一名工程师在共享代码库中提交了针对同类漏洞的锁机制修改,旨在阻止用户审查期间接收第二条命令。该改动虽未被明确列入以太坊应用补丁,但指向相同弱点。若最终合并,将可解决多款应用共有的安全隐患。目前仅完成应用层面修复,其余两项尚未落地。
披露行为背后的市场动因不可忽视
TestMachine已获得超650万美元风投支持,专注于开发基于AI的智能合约审计工具。对大型钱包厂商进行漏洞曝光,既是技术验证,也具有显著的品牌宣传价值,在竞争激烈的行业环境中尤为关键。
用户应对建议保持一致,修复仍需分步推进
无论争议如何,用户应采取三项措施确保安全:更新至以太坊应用1.22.2版本;同步升级设备固件以激活底层防护;维持所有参与交易审批的软件处于最新状态,从而自动获取补丁。关于共享代码库是否将采纳修复及是否追加公开声明,尚无官方回应。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
