摘要:Ledger在被第三方披露前已修复其以太坊应用中的清晰签名漏洞。尽管安全公司TestMachine称该问题影响多款设备,但官方表示用户当前已受保护,且暂无资金被盗报告。

币圈界报道:
Ledger提前部署补丁应对以太坊清晰签名风险
Ledger首席技术官Charles Guillemet于8月23日披露,公司在外部机构公开漏洞信息之前,已成功修复其以太坊应用中涉及特定清晰签名流程的安全缺陷。该问题可能使恶意应用在用户审查交易时篡改数据内容,威胁交易真实性。
漏洞发现与修复时间线存在争议
据Guillemet透露,内部安全团队Ledger Donjon借助人工智能驱动的漏洞探测系统识别出此隐患,并在声明发布约两周前完成修复部署。他强调,当前使用最新固件及应用版本的用户已获得充分防护。截至8月24日,尚未有独立证实的资金损失案例出现。
攻击路径揭示:交易显示与实际签名不一致
清晰签名功能本意是让用户在设备屏幕上直观确认交易细节,包括金额、接收地址及智能合约行为。然而,安全研究机构TestMachine指出,攻击者可通过操控应用协议数据单元(APDU)通信,在用户确认前插入竞争指令,导致设备显示一条交易,却签署另一条。典型情形为将小额转账伪装成高权限代币授权。
双方对披露流程各执一词
TestMachine声称其基于自主扫描工具Azimuth发现该问题,并在Ledger Flex设备上验证后主动通报,且拒绝领取赏金。他们同时指出,因代码共享机制,包括Nano X、Nano S Plus、Stax和Apex在内的多款设备均可能受影响。相比之下,Guillemet质疑对方在修复完成后才联系赏金计划,认为其公开言论系出于制造舆论关注之目的。
用户须同步更新软硬件配置
Ledger建议所有用户立即升级钱包客户端、设备固件及以太坊应用。仅更新软件界面无法弥补硬件端运行的旧版应用风险。此外,用户应始终在可信设备上直接核对交易内容,避免盲签操作。虽然以太坊正通过ERC-7730标准推进人类可读摘要,但当前仍无法覆盖所有复杂合约逻辑。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
