摘要:Ledger 在被 TestMachine 公开披露前已修复其以太坊应用中的关键漏洞,但双方在披露时间与方式上存在分歧。该漏洞可能使恶意应用在用户核对交易时篡改数据,目前尚未出现资金损失案例。

币圈界报道:
Ledger 提前部署修复措施,未发生实际资金损失
在安全公司 TestMachine 公布漏洞细节前约两周,Ledger 已完成对其以太坊应用中“清晰签名”功能的安全修补。这一行动由首席技术官 Charles Guillemet 于 8 月 23 日确认,且截至 2026 年 8 月 24 日,未发现任何因该漏洞导致的资产被盗事件。
内部团队借助 AI 工具识别潜在风险并完成补丁
Ledger 的内部安全研究团队 Ledger Donjon 利用人工智能分析工具发现了该缺陷。相关修复程序在公开声明发布前两周即已部署,表明其响应速度较快。尽管具体技术细节未对外披露,但公司确认问题存在于特定的清晰签名流程中。
恶意应用或可劫持交易审批流程
“清晰签名”功能本意是让用户以可读形式核对金额、地址及智能合约操作,替代原始加密代码。然而,TestMachine 指出,其研究工具 Azimuth 发现,攻击者可在用户查看首笔交易时,通过连接的应用发送第二条指令,从而实现交易内容的暗中替换。
例如,设备显示一笔小额转账,而后台却悄然授权更广泛的代币访问权限。这种行为利用了应用与设备间通信的延迟窗口期,构成潜在威胁。
披露节奏引发信任争议
TestMachine 表示,其测试覆盖 Ledger Flex 设备,并推测包括 Nano X、Nano S Plus、Stax 及 Apex 在内的多款型号也可能受影响。但截至目前,尚无完整公开演示证实各型号均遭攻破。
Guillemet 对研究人员的披露方式提出质疑,称对方在修复完成后才联系漏洞赏金计划,并在未获官方确认的情况下宣称问题依然存在。他将其定性为制造公众恐慌的行为。
TestMachine 强调已提交验证报告,但拒绝接受奖金,双方对事件时间线仍未达成共识。同时,公开代码库显示 8 月有多项与签名状态和消息处理相关的更新,但未明确指出哪一项对应本次修复。
用户应立即采取防护措施
Ledger 建议所有用户尽快同步更新钱包软件、设备固件以及以太坊应用版本。仅升级桌面或移动端应用不足以确保安全,必须确保设备端应用也为最新版。
在批准交易前,务必直接在设备屏幕上核对全部信息。提醒指出,部分智能合约操作无法以明文呈现,盲目签署仍存风险。
此次漏洞不同于此前影响 Zilliqa 应用的私钥泄露事件,后者涉及不可逆的密钥暴露问题。而当前情况可通过及时更新彻底规避。截至 8 月 24 日,Ledger 尚未公布补偿机制或正式公告列出受影响的具体版本号。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
