Ledger 在其以太坊应用的清晰签名功能中修复了一个漏洞,该漏洞由安全公司 TestMachine 公开披露。
TestMachine 表示,恶意应用可能在用户查看设备屏幕上的交易信息时暗中替换交易数据。
Ledger 首席技术官 Charles Guillemet 称,该修复在报告发布前约两周已部署。
截至 2026 年 8 月 24 日,尚未发现与该特定漏洞相关的资金被盗案例。
Ledger 与 TestMachine 就披露方式和时间存在分歧。
Ledger 在漏洞公开前已修复其以太坊应用中的问题
Ledger 表示,在另一家安全公司公开披露漏洞之前,它已修复了其以太坊应用中的一个漏洞。首席技术官 Charles Guillemet 于 8 月 23 日分享了这一更新。
该漏洞影响 Ledger 所谓的“清晰签名”功能。该功能可在设备屏幕上显示交易详情,让用户核对所要批准的内容。
Guillemet 表示,Ledger 的内部团队 Ledger Donjon 使用人工智能研究工具发现了该漏洞。他称修复程序在他的公开声明前大约两周就已发布。
(社交媒体推文内容已隐去)
清晰签名功能的作用
清晰签名功能允许用户以明文形式查看金额、地址和智能合约操作。这旨在取代基于不可读代码字符串来批准交易的方式。
安全公司 TestMachine 称,其研究工具 Azimuth 找到了绕过这一安全措施的方法。该公司声称,恶意应用可以在用户仍在查看第一笔交易时发送第二条命令。
TestMachine 表示,这涉及连接的应用与 Ledger 以太坊应用之间的通信。该公司声称,攻击者可以在用户完成批准前,将预期的交易替换为另一笔不同的交易。
TestMachine 描述的一个例子是,将一笔小额交易替换为更广泛的代币授权。设备会显示一个操作,同时暗中准备另一个操作。
Ledger 确认在其所谓的“某些清晰签名流程”中存在漏洞。Guillemet 没有分享完整的技术细节或受影响版本的列表。
披露时间线存在争议
TestMachine 表示,其在 Ledger Flex 设备上测试了该漏洞。该公司还称,共享代码可能使其他型号也受影响,包括 Nano X、Nano S Plus、Stax 和 Apex。
这些说法来自 TestMachine 对其研究的描述。截至发稿时,尚未有在每个列出的设备上展示资金被盗的完整公开演示。
Guillemet 对披露方式提出了异议。他表示,TestMachine 是在修复程序已经部署后才联系 Ledger 的漏洞赏金计划。
他还指出,研究人员在向 Ledger 漏洞赏金团队确认之前,就声称该问题仍然存在。他将此描述为为了博取关注而制造恐慌。
TestMachine 表示,他们已向 Ledger 分享并验证了该发现,但拒绝了赏金支付。双方在事件顺序上尚未达成一致。
Ledger 的公共代码库显示,8 月进行了多项安全更改。这些更改涉及签名状态和消息处理,但尚不清楚哪项更改与所披露的漏洞对应。
用户现在应如何操作
Ledger 建议更新 Ledger 钱包软件、设备固件以及以太坊应用本身。如果设备应用版本过旧,仅更新桌面或移动应用可能不够。
用户在批准任何交易前,还应直接在设备屏幕上核对交易详情。Ledger 警告称,盲目签名仍然存在风险,因为并非所有智能合约操作都能以可读形式显示。
此漏洞与之前暴露私钥的 Zilliqa 签名漏洞不同。之前的问题影响 Zilliqa 自己的 Ledger 应用,且无法修复已通过过往签名暴露的密钥。
截至 8 月 24 日,Ledger 尚未宣布与该漏洞相关的任何补偿计划或资金追回流程。该公司也未发布正式公告,列出确切受影响版本。
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注