在公开披露前,Ledger悄悄修复了以太坊钱包的关键漏洞

R阅读:2026-08-25 00:29:51

核心要点

8月12日,Ledger以太坊应用存在严重安全漏洞,通过1.22.2版本悄悄修复,但未公开披露。该漏洞属于竞态条件攻击,恶意应用可在签名过程中将合法交易替换为欺诈**易。漏洞由Ledger自家Donjon安全团队利用人工智能工具率先发现。化名TestMachine的安全专家在8月21日至23日期间公开披露此漏洞,引发Ledger**技术官Charles Guillemet批评其行为有博取关注之嫌。截至2026年8月24日,尚未有确凿的加密货币被盗事件与此次安全漏洞相关。

事件经过

2026年8月12日,Ledger悄悄为以太坊硬件钱包应用部署了一个安全补丁。此次更新发布的以太坊应用版本1.22.2,修复了一个严重的安全问题,但该问题在近两周内未向公众披露。

8月23日,Charles Guillemet在社交媒体上表示,市面**传着一些关于Ledger签**的谣言,由一家声称发现Ledger以太坊应用漏洞的“智能合约安全”公司推动。他指出,问题涉及某些明确的签名流程,已被Donjon团队利用其人工智能驱动的漏洞检测工具发现。

安全漏洞的核心是APDU命令处理过程中的竞态条件问题。APDU即应用协议数据单元,是计算机软件与Ledger硬件钱包内置安全元件之间通信的协议。该漏洞特别影响“明确签名”操作——即用户可在设备屏幕上查看可读的交易信息。恶意命令可同时执行,在用户确认前截获并替换原始交易,将其变为未经授权的交易。

在实际攻击场景中,受害者可能无意中批准了恶意交易,却以为自己授权的是正常操作。例如,看似一笔小额**转账,实际上可能将**额的**授权给了攻击者的钱包地址。

发现与内部解决

Ledger旗下专属安全研究部门Donjon早在外部安全研究员报告之前,便通过内部审计流程发现了该漏洞。团队利用人工智能增强型安全分析工具进行了检测和修复。安全补丁以静默方式部署,未附带**公开说明。补丁发布后约十天,未发布**安全公告、公司博客文章或官方通知告知用户。

情况在8月21日至23日之间发生重大变化:安全研究员TestMachine独立发现并公开披露了该漏洞。TestMachine提供了技术细节,解释了竞态条件机制,并确认在Ledger Flex硬件设备上成功验证。据TestMachine称,共享代码库架构表明该漏洞可能影响多款Ledger产品,包括Nano X、Nano S Plus、Stax和Apex型号。该研究员声称已向Ledger通报其发现,但拒绝了公司的漏洞悬赏报酬。

双方说法不一

Ledger**技术官Charles Guillemet表示,TestMachine是在安全补丁已经分发之后才联系Ledger的漏洞悬赏计划。据Guillemet称,该研究员在发布声明暗示漏洞仍未修复之前,未能与Ledger安全团队协调。Guillemet强调,安全修复在TestMachine公开披露前已运行约两周。他批评这种披露方式,认为其刻意**以吸引公众注意,而非优先考虑用户安全。

TestMachine则讲述了不同的情况:他声称独立发现并验证了该安全漏洞,随后向Ledger进行了适当通知。该研究员选择拒绝经济补偿,并继续进行公开披露。截至发稿时,尚未有**漏洞利用演示显示成功从所有受影响的设备模型中提取资金。

Ledger的开源以太坊应用代码库显示,8月份有多项涉及安全性的提交,涉及签名状态管理和消息**处理流程。但代码库记录并未明确将某一特定提交与此次漏洞直接关联。

用户建议

使用Ledger硬件钱包的用户应立即检查,确保设备固件以及以太坊应用版本为1.22.2或更高版本。仅更新Ledger Live桌面或移动应用,并不会自动更新物理硬件设备上已安装的应用。截至2026年8月24日,Ledger尚未启动**用户补偿计划,也未发布与此漏洞相关的紧急安全协议。

标签:

本文地址:https://cy.nxtlgy.com/zc/156083.html

文章标题:在公开披露前,Ledger悄悄修复了以太坊钱包的关键漏洞

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。