• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Ledger在TestMachine披露前修补了以太坊应用签名漏洞

2026-08-24 19:27:09
收藏

Ledger在以太坊应用中发现并修复安全漏洞

据首席技术官Charles Guillemet透露,Ledger已在其以太坊应用中发现并修复了一个安全漏洞,该问题在公开披露前已得到解决。更新版本在外部研究人员披露前约两周就已发布。

清晰签名功能及其潜在风险

硬件加密货币钱包的领先供应商Ledger,在其以太坊应用中采用了清晰签名功能。该功能允许用户直接在设备上以纯文本形式查看交易详情,如金额、地址以及特定智能合约的交互信息。这种方式提升了用户的透明度,并旨在减少因解析原始十六进制数据可能产生的审批错误。

网络安全公司TestMachine进行的安全评估发现,恶意应用可能利用清晰签名流程的漏洞。据TestMachine称,其内部工具Azimuth发现了一种方法:当用户仍在审视设备上显示的初始交易信息时,攻击者可以向Ledger的以太坊应用发送第二个隐藏指令。这可能导致攻击者将一笔合法的小额交易替换为一次范围更广的代币审批,而设备上仅显示用户预期授权的正常交易内容。

TestMachine表示,连接应用与Ledger设备之间的通信为此次漏洞利用提供了便利。该公司并未暗示该漏洞已被广泛利用,但概述了在用户仅依赖屏幕信息而缺乏额外验证的情况下,可能存在的理论风险。

TestMachine描述了一种场景:用户在Ledger设备上看到的是一个操作,而隐藏的进程却发起了另一笔独立的、更具危险性的交易。该公司表示已验证其发现,并拒绝了Ledger提供的漏洞赏金。

关于披露时间线的分歧

该漏洞最初由Ledger内部安全团队Ledger Donjon发现,该团队使用基于人工智能的分析工具识别了该缺陷。Guillemet确认,补丁在安全报告发布前就已部署完成,并且当TestMachine联系公司漏洞赏金项目时,该修复方案已公开。

然而,TestMachine表示,他们使用Ledger Flex设备测试了该漏洞,并指出共享的软件代码可能影响其他Ledger钱包型号,包括Nano X、Nano S Plus、Stax和Apex。尽管存在设备影响范围更广的担忧,但尚未有经证实因该特定漏洞导致资金损失的案例。

Ledger的公开代码仓库记录了8月份的多项安全更新,主要旨在优化签名状态和消息管理。具体是哪一次更新解决了TestMachine报告的问题,目前尚未披露。

Guillemet辩称,TestMachine是在修复措施已实施后才提交其发现的,并指责研究人员未首先与Ledger的漏洞赏金团队确认补丁的存在,从而制造了不必要的恐慌。

TestMachine坚持其遵循了负责任的披露流程,且其时间线与Ledger的公开声明尚未完全吻合。

用户指导与过往事件

Ledger敦促所有用户更新其设备的固件、以太坊应用及配套软件,以确保全面的安全防护。公司强调,如果设备固件或单个应用未更新,仅更新桌面或移动端界面无法提供保护。

此外,Ledger建议用户在批准前仔细核对设备屏幕上的交易详情,因为对智能合约操作进行所谓的“盲签”可能会使用户暴露于未清晰呈现的恶意代码风险之中。

Ledger澄清,近期发现的漏洞与之前涉及Zilliqa的漏洞不同,后者导致私钥泄露,并影响了通过Zilliqa Ledger应用保护的钱包。目前,针对此次以太坊签名漏洞,尚无资金追回或赔偿计划,也尚未发布列出具体受影响版本的官方公告。

设备型号 受报告漏洞影响情况 补丁状态

Flex 经测试,可能受影响 已修补

Nano X 可能受影响 已修补

Nano S Plus 可能受影响 已修补

Stax 可能受影响 已修补

Apex 可能受影响 已修补

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%