Ledger在以太坊应用中发现并修复安全漏洞
据首席技术官Charles Guillemet透露,Ledger已在其以太坊应用中发现并修复了一个安全漏洞,该问题在公开披露前已得到解决。更新版本在外部研究人员披露前约两周就已发布。
清晰签名功能及其潜在风险
硬件加密货币钱包的领先供应商Ledger,在其以太坊应用中采用了清晰签名功能。该功能允许用户直接在设备上以纯文本形式查看交易详情,如金额、地址以及特定智能合约的交互信息。这种方式提升了用户的透明度,并旨在减少因解析原始十六进制数据可能产生的审批错误。
网络安全公司TestMachine进行的安全评估发现,恶意应用可能利用清晰签名流程的漏洞。据TestMachine称,其内部工具Azimuth发现了一种方法:当用户仍在审视设备上显示的初始交易信息时,攻击者可以向Ledger的以太坊应用发送第二个隐藏指令。这可能导致攻击者将一笔合法的小额交易替换为一次范围更广的代币审批,而设备上仅显示用户预期授权的正常交易内容。
TestMachine表示,连接应用与Ledger设备之间的通信为此次漏洞利用提供了便利。该公司并未暗示该漏洞已被广泛利用,但概述了在用户仅依赖屏幕信息而缺乏额外验证的情况下,可能存在的理论风险。
TestMachine描述了一种场景:用户在Ledger设备上看到的是一个操作,而隐藏的进程却发起了另一笔独立的、更具危险性的交易。该公司表示已验证其发现,并拒绝了Ledger提供的漏洞赏金。
关于披露时间线的分歧
该漏洞最初由Ledger内部安全团队Ledger Donjon发现,该团队使用基于人工智能的分析工具识别了该缺陷。Guillemet确认,补丁在安全报告发布前就已部署完成,并且当TestMachine联系公司漏洞赏金项目时,该修复方案已公开。
然而,TestMachine表示,他们使用Ledger Flex设备测试了该漏洞,并指出共享的软件代码可能影响其他Ledger钱包型号,包括Nano X、Nano S Plus、Stax和Apex。尽管存在设备影响范围更广的担忧,但尚未有经证实因该特定漏洞导致资金损失的案例。
Ledger的公开代码仓库记录了8月份的多项安全更新,主要旨在优化签名状态和消息管理。具体是哪一次更新解决了TestMachine报告的问题,目前尚未披露。
Guillemet辩称,TestMachine是在修复措施已实施后才提交其发现的,并指责研究人员未首先与Ledger的漏洞赏金团队确认补丁的存在,从而制造了不必要的恐慌。
TestMachine坚持其遵循了负责任的披露流程,且其时间线与Ledger的公开声明尚未完全吻合。
用户指导与过往事件
Ledger敦促所有用户更新其设备的固件、以太坊应用及配套软件,以确保全面的安全防护。公司强调,如果设备固件或单个应用未更新,仅更新桌面或移动端界面无法提供保护。
此外,Ledger建议用户在批准前仔细核对设备屏幕上的交易详情,因为对智能合约操作进行所谓的“盲签”可能会使用户暴露于未清晰呈现的恶意代码风险之中。
Ledger澄清,近期发现的漏洞与之前涉及Zilliqa的漏洞不同,后者导致私钥泄露,并影响了通过Zilliqa Ledger应用保护的钱包。目前,针对此次以太坊签名漏洞,尚无资金追回或赔偿计划,也尚未发布列出具体受影响版本的官方公告。
设备型号 受报告漏洞影响情况 补丁状态
Flex 经测试,可能受影响 已修补
Nano X 可能受影响 已修补
Nano S Plus 可能受影响 已修补
Stax 可能受影响 已修补
Apex 可能受影响 已修补
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注