导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Ledger回应以太坊应用签名漏洞:修复已在公开披露前完成,用户需立即更新固件

据Ledger首席技术官查尔斯·吉列梅特(Charles Guillemet)8月23日声明,该公司已在另一家安全公司公开披露之前,修复了其以太坊应用程序中影响某些清晰签名流程的漏洞。吉列梅特称,更新后的固件和应用程序现已保护受影响用户。

该漏洞由安全公司TestMachine通过其人工智能漏洞研究系统Azimuth发现,并声称可在Ledger Flex设备上复现。TestMachine表示,恶意应用程序可能在用户审查Ledger设备屏幕上的交易时,发送竞争指令替换交易数据,导致设备显示一份交易却准备签署另一份,例如将有限额交易替换为更广泛的代币授权。

Ledger承认存在“某些清晰签名流程”中的漏洞,但未公开详细技术描述、受影响版本列表或完整攻击条件的安全公告。吉列梅特质疑TestMachine的披露时间线,称其联系Ledger漏洞赏金计划时,修复已部署两周。他指责TestMachine“制造恐慌以博取关注”,而TestMachine则表示已与Ledger分享并验证发现但拒绝赏金。

Ledger的公开以太坊应用仓库显示8月进行了多项安全相关更改,包括签名状态、应用上下文处理和消息终结的修复,但未明确标记对应此漏洞的补丁及部署日期。截至8月24日,尚无独立确认的资金被盗报告与此漏洞相关。

Ledger建议用户更新Ledger钱包软件、设备固件和已安装的以太坊应用程序。仅更新桌面或移动界面可能无法替换硬件设备上运行的旧版应用。用户应直接在设备安全屏幕上验证交易详情。Ledger指南警告称,盲签名仍存在风险,因为设备无法以可读格式呈现所有智能合约操作。

此前报道的Zilliqa签名漏洞曾暴露私钥,与此事件不同。Ledger尚未就以太坊应用问题宣布任何补偿流程、紧急交易暂停或资产迁移措施。进一步确认需等待官方技术公告列出受影响版本、修补版本及利用漏洞所需条件。