Ledger称以太坊签名漏洞早已修复

ETH
AI漏洞研究清晰签名安全修复以太坊Ledger
2 小时前来源: crypto.news
Ledger称以太坊签名漏洞早已修复

Ledger首席技术官Charles Guillemet于8月23日表示,Ledger在其以太坊应用程序中修复了一个影响某些清晰签名流程的漏洞,之后另一家安全公司才公开披露了该问题。

摘要

  • Ledger表示,其以太坊应用补丁在公开披露之前修复了易受攻击的清晰签名流程。
  • TestMachine声称,恶意应用程序可能在用户查看Ledger设备屏幕时替换交易数据。
  • Ledger首席技术官Charles Guillemet表示,更新后的固件和应用程序现在可以保护受影响的用户。
  • 截至2026年8月24日,尚未出现与此特定签名漏洞相关的已确认盗窃事件。
  • Ledger的公开存储库显示持续的安全修复,但并未明确标识每个已部署的补丁。

Guillemet表示,Ledger的内部安全研究团队Ledger Donjon使用人工智能漏洞研究系统发现了该漏洞。根据他的帖子,Ledger在其声明前大约两周部署了修复程序。

Guillemet表示,使用当前Ledger固件和应用程序的用户受到保护。截至8月24日,尚未出现经独立验证的通过此特定漏洞被盗资金的报告。

Ledger以太坊应用漏洞影响清晰签名

清晰签名旨在用户批准之前,在Ledger设备上以可读格式显示交易详情。它允许用户检查金额、地址和智能合约操作,而不是授权一个不可读的交易哈希。

TestMachine,这家支持Azimuth人工智能研究工具的安全公司,表示该漏洞可能破坏这一审查过程。根据该公司的公开帖子,恶意应用程序据称可以在用户仍在审查原始交易时发送竞争命令。

报告的问题涉及连接应用程序与Ledger以太坊应用之间的应用程序协议数据单元通信。TestMachine声称,这可能允许攻击者在用户完成批准之前,用另一个操作替换预期的交易。

在这种场景下,设备可能显示一个交易,同时准备另一个交易进行签名。研究人员描述的一种可能结果涉及将有限交易替换为更广泛的代币批准。

Ledger承认“某些清晰签名流程”中存在漏洞。然而,Guillemet没有发布详细的技术描述、受影响版本列表或解释完整攻击要求的安全公告。

Ledger和TestMachine就披露时间线产生争议

TestMachine表示,其Azimuth系统在自主扫描期间发现了该问题,并在Ledger Flex上进行了验证。该公司还声称,共享代码使其他型号也可能受到影响,包括Nano X、Nano S Plus、Stax和Apex设备。

这些声明仍然是该公司对其研究的描述。在发布时,尚未有完整的公开概念验证证明在所列每种设备上发生资金盗窃。

Guillemet对披露方式提出异议。他表示,TestMachine在公司已经发布修复程序之后才联系Ledger的赏金计划。他进一步声称,研究人员在发布暗示问题仍未解决的声明之前,并未与Ledger的赏金团队讨论此事。

“修复程序已在两周前部署,”Guillemet说。他将声称问题仍然活跃的说法描述为“制造恐慌以博取关注”。相比之下,TestMachine表示已与Ledger分享并验证了该发现,但拒绝了赏金。

Ledger的公共以太坊应用代码库显示8月份有多项与安全相关的更改。这些更改包括涉及签名状态、应用上下文处理和消息最终确定的修复。现有记录并未明确指明哪项更改对应于所披露的清晰签名问题,也未确认在Ledger设备应用商店中的确切部署日期。

用户应更新固件和以太坊应用

Ledger用户应更新Ledger Wallet软件、设备固件和已安装的以太坊应用。仅更新桌面或移动界面可能无法替换硬件设备上运行的过时应用。

用户还应在安全的设备屏幕上直接验证交易详情。Ledger的指南警告称,盲目签名仍然存在风险,因为设备无法以可读格式呈现每项智能合约操作。

正如先前报道,以太坊通过ERC-7730标准引入了人类可读的交易摘要。Ledger曾帮助开发该系统,之后管理权移交给了以太坊基金会。

最新事件与先前报道的Zilliqa签名漏洞导致私钥暴露不同。Zilliqa表示,该漏洞影响其自己的原生Ledger应用,并且无法为已通过记录签名暴露的密钥进行纠正。

Ledger尚未宣布任何与以太坊应用问题相关的补偿流程、紧急交易暂停或资产迁移。进一步确认需要一份技术公告,指明受影响的版本、已修补的版本以及利用该漏洞所需的确切条件。