Ledger 表示以太坊簽名漏洞早已修復

ETH
AI漏洞研究清晰簽名安全修復以太坊Ledger
2 小時前來源: crypto.news
Ledger 表示以太坊簽名漏洞早已修復

Ledger 在另一家安全公司公開披露該問題之前,已修復其以太坊應用程式中影響某些清晰簽名流程的漏洞,首席技術長 Charles Guillemet 於 8 月 23 日表示。

摘要

  • Ledger 表示其以太坊應用程式修補程式在公開披露之前已修復易受攻擊的清晰簽名流程。
  • TestMachine 聲稱,當用戶在 Ledger 裝置螢幕上審查交易時,惡意應用程式可能替換交易資料。
  • Ledger 首席技術長 Charles Guillemet 表示,更新後的韌體和應用程式現在可保護受影響的用戶。
  • 截至 2026 年 8 月 24 日,尚未有經證實的與此特定簽名漏洞相關的盜竊事件。
  • Ledger 的公開儲存庫顯示持續的安全修復,但未明確標識每個已部署的修補程式。

Guillemet 表示,Ledger 的內部安全研究團隊 Ledger Donjon 使用人工智慧漏洞研究系統發現了該錯誤。根據他的貼文,Ledger 在他發表聲明前約兩週部署了修補程式。

Guillemet 表示,使用目前 Ledger 韌體和應用程式的用戶已受到保護。截至 8 月 24 日,尚未出現經獨立驗證的透過此特定漏洞被盜資金的報告。

Ledger 以太坊應用程式錯誤影響清晰簽名

清晰簽名旨在用戶批准之前,在 Ledger 裝置上以可讀格式顯示交易詳細資訊。它允許用戶檢查金額、地址和智慧合約操作,而不是授權不可讀的交易雜湊。

TestMachine,這家支援 Azimuth 人工智慧研究工具的安全公司,表示該漏洞可能破壞此審查過程。根據該公司的公開討論串,當用戶仍在審查原始交易時,惡意應用程式可能發送競爭命令。

報告的問題涉及連接的應用程式與 Ledger 以太坊應用程式之間的應用程式協定資料單元通訊。TestMachine 聲稱,這可能讓攻擊者在用戶完成批准之前,用另一個操作替換預期的交易。

在這種情況下,裝置可能顯示一個交易,同時準備另一個交易進行簽名。研究人員描述的一種可能結果涉及將有限交易替換為更廣泛的代幣批准。

Ledger 承認「某些清晰簽名流程」中存在錯誤。然而,Guillemet 並未發布詳細的技術描述、受影響版本清單或安全公告來說明完整的攻擊要求。

Ledger 和 TestMachine 對披露時間線存在爭議

TestMachine 表示,其 Azimuth 系統在自主掃描期間發現了該問題,並在 Ledger Flex 上進行了驗證。該公司還聲稱,共享程式碼使其他型號也可能受影響,包括 Nano X、Nano S Plus、Stax 和 Apex 裝置。

這些陳述仍是該公司對其研究的描述。截至發稿時,尚未有完整的公開概念驗證證明在每個指定裝置上被盜資金。

Guillemet 對披露的方式提出異議。他表示,TestMachine 在 Ledger 已經發布修復之後才聯繫 Ledger 的漏洞賞金計劃。他進一步聲稱,研究人員在發布暗示問題仍未解決的聲明之前,並未與 Ledger 的賞金團隊討論此事。

「該問題已在兩週前修復並部署,」Guillemet 說。他將聲稱問題仍然存在的說法描述為「製造恐懼以博取關注」。相比之下,TestMachine 表示已與 Ledger 分享並驗證了該發現,但拒絕了賞金。

Ledger 的公開以太坊應用程式儲存庫顯示了 8 月期間的多項安全相關變更。這些變更包括涉及簽名狀態、應用程式上下文處理和訊息最終確定的修復。現有記錄並未明確指出哪項變更對應於所披露的清晰簽名問題,也未確認在 Ledger 裝置應用程式商店中的確切部署日期。

用戶應更新韌體和以太坊應用程式

Ledger 用戶應更新 Ledger Wallet 軟體、裝置韌體和已安裝的以太坊應用程式。僅更新桌面或行動介面可能無法取代硬體裝置上運行的過時應用程式。

用戶也應直接在安全的裝置螢幕上驗證交易詳細資訊。Ledger 的指南警告,盲目簽名仍然存在風險,因為裝置無法以可讀格式呈現每項智慧合約操作。

如先前報導,以太坊透過 ERC-7730 標準引入了人類可讀的交易摘要。Ledger 協助開發了該系統,之後管理權移交給以太坊基金會。

最新事件與先前報導的Zilliqa 簽名漏洞導致私鑰暴露不同。Zilliqa 表示,該漏洞影響其自家的原生 Ledger 應用程式,且無法針對已透過記錄簽名暴露的私鑰進行修正。

Ledger 尚未宣布與以太坊應用程式問題相關的任何補償流程、緊急交易暫停或資產遷移。進一步確認需要一份技術公告,列出受影響的版本、修補後的版本以及利用該漏洞所需的確切條件。