币圈界报道:

Ledger修补以太坊硬件钱包关键签名缺陷,防范交易劫持风险

Ledger针对其以太坊硬件钱包应用中的一项高危漏洞完成修复,该漏洞可能被恶意去中心化应用利用,在用户确认交易前动态替换签名上下文,导致设备屏幕显示内容与最终签名交易不符。

攻击者可借由WebHID干扰交易审批流程

该漏洞源于dApp与Ledger以太坊应用间通信机制中的竞争条件。具备直接访问设备接口权限的恶意应用,可在用户审查界面持续打开的状态下发起干扰操作,提前修改待签交易数据。

测试案例显示,原本仅需批准一笔ETH转账的请求,可能被悄然替换为代币授权指令,使用户误以为自己仅进行资金转移,实则授予第三方无限调用权限。

新版本1.22.2引入了对并发签名指令的拦截机制,并优化了审批阶段的签名状态持久化逻辑,确保用户看到的内容与实际签署的数据始终保持一致。

内部团队先行发现并处置,外部披露流程存争议

Ledger首席技术官Charles Guillemet指出,公司内部安全研究团队Donjon早在8月初便借助AI驱动的安全分析工具识别出此问题,并完成修复。

然而,外部安全机构TestMachine在补丁发布后才向其提交报告,且未遵循标准的责任披露流程即公开细节,引发对信息披露规范性的讨论。

目前,运行固件及以太坊应用版本1.22.2的用户已完全规避该风险。

AI助力钱包安全审计,行业进入智能防御新阶段

此次事件再次凸显人工智能在安全检测中的价值。此前一次比特币红队演练中,研究人员结合自动化分析与人工复核,从多个核心钱包系统中挖掘出数千项潜在威胁。

在冷卡种子生成缺陷暴露后,硬件钱包领域正面临更严苛的合规审视。该漏洞曾导致约1.32亿美元比特币因随机性不足而被非法提取,多个攻击者竞相扫描易受攻击地址。

作为应对措施,Ledger于8月12日推出的以太坊应用1.22.2版本,已整合本次新发现的漏洞修复方案,成为当前推荐使用的稳定版本。