Ledger在研究人员披露前已修补以太坊签名漏洞
2026-08-24 19:55 loading...
Ledger修复以太坊硬件钱包签名漏洞,防止恶意dApp篡改交易
Ledger已修复其以太坊硬件钱包应用中的一个漏洞。该漏洞可能允许恶意去中心化应用(dApp)在审批过程中替换交易,而设备仍向用户显示其最初审查的交易内容。
安全公司TestMachine在Ledger硬件上复现该问题后,于8月21日披露了此签名替换漏洞。而Ledger已于8月12日发布了以太坊应用版本1.22.2,其更新日志中列出了该版本的安全修复内容。
恶意dApp可在签名前更改交易
该漏洞影响了连接dApp与Ledger以太坊应用之间的指令流程。通过WebHID直接访问设备的恶意应用,可在交易审查窗口保持打开状态时进行干扰,在用户批准前替换签名上下文。
因此,设备可能继续显示原始交易,同时为最终签名准备另一笔不同的交易。TestMachine使用一笔正常的ETH转账演示了该问题——这笔转账可被替换为代币授权操作,从而使用户在硬件屏幕上批准的内容与实际签名内容不同。
版本1.22.2在审查待处理时阻止了竞争性的签名指令,并加强了应用在审批流程中维护签名状态的方式。该修复确保了安全屏幕上显示的交易与设备最终签名的交易之间的关联性。
Ledger称Donjon团队在漏洞披露前已发现并修复
Ledger首席技术官Charles Guillemet表示,公司内部的Donjon安全团队在TestMachine公布其发现前大约两周,已通过AI辅助安全工具识别并修复了该漏洞。
Guillemet还对披露流程提出了批评,称TestMachine在补丁发布后才联系Ledger的漏洞赏金计划,并且未完成常规的负责任的披露流程即公布了发现。运行当前设备固件及以太坊应用版本1.22.2的用户已不受该漏洞影响。
此次发现为AI进入钱包安全审查领域增添了又一例证。近期一次比特币红队审计中,研究人员结合AI辅助分析与人工审查,在比特币钱包及基础设施中识别了数千个潜在安全问题。
硬件钱包厂商加速推送安全更新
Ledger的修复发布不到一周前,BitBox发布了固件9.26.5以修复两个严重漏洞,其中包括一个内存损坏漏洞,该漏洞可能在特定条件下允许执行任意代码。
自Coldcard种子生成缺陷导致部分钱包因随机性不足而被创建以来,硬件钱包安全性受到了更严格的审视。该事件导致的比特币流失估算高达1.32亿美元,多个攻击者竞相识别易受攻击的地址。
Ledger以太坊应用1.22.2版本于8月12日发布,是涵盖此次新披露签名漏洞的修补版本。
相关阅读
-
以太坊有望重现升势:关键价位与市场动向区块链 2026-08-24 19:55
-
Ledger称以太坊签名漏洞已修复区块链 2026-08-24 19:55
-
The Sandbox的490亿美元幽灵铸造:桥接漏洞如何制造出无担保的SAND代币DeFi 2026-08-24 18:09
-
Ledger修复以太坊应用签名漏洞,解决清晰签名问题区块链 2026-08-24 17:52
-
在公开披露前,Ledger悄悄修复了以太坊钱包的关键漏洞区块链 2026-08-24 17:52
-
以太坊(ETH)突破2500美元,金叉信号点燃多头攻势——能否冲击3000美元?区块链 2026-08-24 17:52
-
以太坊在连续多日强势上涨后突破2550美元关口区块链 2026-08-24 17:52
-
以太坊基金会将赞助首届香港WPPT隐私研讨会区块链 2026-08-24 17:51
-
Ledger漏洞:公开披露者究竟是Donjon还是外部人士?区块链 2026-08-24 17:51
-
罗伯特·清崎预测以太坊年内冲上6万美元,山寨币SUI能否触及30.50美元?区块链 2026-08-24 17:51