首页>资讯>区块链 > 正文

Ledger称以太坊签名漏洞已修复

2026-08-24 19:55 loading...

Gate.io

币安Binance

币安交易所是全球加密货币交易所龙头,在手机上即可买卖比特币等数字货币!

官网注册  APP下载

Ledger修复以太坊应用中的清晰签名漏洞

Ledger首席技术官Charles Guillemet于8月23日表示,在该漏洞被另一家安全公司公开披露之前,公司已修复了其以太坊应用中的一项漏洞,该漏洞影响了某些清晰签名流程。

摘要

Ledger表示,其以太坊应用补丁在公开披露前已修复了存在风险的清晰签名流程。TestMachine声称,恶意应用可能在用户查看Ledger设备屏幕时替换交易数据。Ledger首席技术官Charles Guillemet表示,更新后的固件和应用现已保护受影响的用户。截至2026年8月24日,尚未出现与此特定签名漏洞相关的已确认资金被盗事件。Ledger的公共代码库显示持续的安全修复,但并未明确标识所有已部署的补丁。

Guillemet表示,Ledger的内部安全研究团队Ledger Donjon使用人工智能漏洞研究系统发现了该漏洞。根据他的帖子,Ledger大约在声明发布前两周部署了修复程序。Guillemet称,使用当前Ledger固件和应用程序的用户已受到保护。截至8月24日,尚未出现独立验证的、通过此特定漏洞盗取资金的报告。

“目前有一些关于Ledger签名者的FUD(恐惧、不确定和怀疑)在流传,由一家声称在Ledger以太坊应用中发现漏洞的‘智能合约安全’公司推动。确实存在一个涉及某些清晰签名流程的漏洞。该漏洞由@DonjonLedger使用其AI驱动的漏洞……发现。”——Charles Guillemet

Ledger以太坊应用漏洞影响清晰签名

清晰签名旨在用户批准前,在Ledger设备上以可读格式显示交易详情。它允许用户检查金额、地址和智能合约操作,而不是授权一个不可读的交易哈希。安全公司TestMachine(Azimuth人工智能研究工具背后的公司)表示,该漏洞可能破坏这一审查过程。根据该公司公开的帖子,恶意应用可能在用户仍在审查原始交易时发送一个竞争命令。

报告的问题涉及连接应用与Ledger以太坊应用之间的应用协议数据单元通信。TestMachine声称,这允许攻击者在用户完成批准前,将预期交易替换为另一个操作。在此场景下,设备可能显示一个交易,同时准备另一个交易进行签名。研究人员描述的一种可能结果是,将有限交易替换为更广泛的代币授权。Ledger承认“某些清晰签名流程”中存在漏洞。然而,Guillemet并未发布详细的技术描述、受影响的版本列表或解释完整攻击条件的安全公告。

Ledger与TestMachine就披露时间线产生分歧

TestMachine表示,其Azimuth系统在自主扫描期间发现了该问题,并在Ledger Flex上进行了验证。该公司还声称,共享代码使得其他型号也可能受影响,包括Nano X、Nano S Plus、Stax和Apex设备。“由Azimuth在Ledger以太坊应用的自主扫描期间发现。在Flex上验证。与团队共享并验证。拒绝任何赏金。Nano X、Nano S Plus、Stax、Apex上共享相同的APDU/UI代码。持续安全的力量。”——TestMachine

这些陈述仍是该公司对其研究的描述。截至发稿时,尚未有完整的公开概念验证展示在所有命名设备上的资金盗取。Guillemet对披露方式提出异议。他表示,TestMachine在Ledger已经部署修复程序后才联系其赏金计划。他进一步声称,研究人员在发布声称问题仍未解决的声明之前,并未与Ledger的赏金团队讨论该问题。“修复程序在两周前已经部署,”Guillemet说。他将声称问题仍然存在的说法描述为“制造恐惧以博取关注。”相比之下,TestMachine表示已与Ledger共享并验证了发现,但拒绝了赏金。

Ledger的公共以太坊应用代码库显示8月份有多项安全相关更改,包括涉及签名状态、应用上下文处理和消息最终化的修复。现有记录并未明确标识哪一项更改对应于已披露的清晰签名问题,也未确认在Ledger设备应用商店中的确切部署日期。

用户应更新固件和以太坊应用

Ledger用户应更新Ledger钱包软件、设备固件和已安装的以太坊应用。仅更新桌面或移动界面可能无法替换硬件设备上运行的过时应用。用户还应在安全的设备屏幕上直接验证交易详情。Ledger的指南警告称,盲签名仍然存在风险,因为设备无法以可读格式呈现所有智能合约操作。

如前所述,以太坊通过ERC-7730标准引入了人类可读的交易摘要。Ledger在标准移交给以太坊基金会之前参与了开发。此次事件与之前报告的Zilliqa签名漏洞不同,后者暴露了私钥。Zilliqa表示,该漏洞影响了其原生Ledger应用,并且无法为已通过记录签名暴露的密钥进行修正。

Ledger尚未宣布任何与以太坊应用问题相关的补偿流程、紧急交易暂停或资产迁移。进一步的确认将需要一份技术公告,说明受影响的版本、已修复的版本以及利用该漏洞所需的确切条件。

Gate.io

欧易OKX

全球专业交易所,来欧易注册免费赢取新用户奖励!

官网注册  APP下载
声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读相关阅读
热门资讯热门资讯
风险
提示

币圈网数据及信息均来源公开资料,不构成任何推荐或投资建议。炒币属投资行为,市场有风险,投资需谨慎。

粤ICP备2024291203号 Copyrigh© 币圈网 Alibtc.com