加密新闻

24.08.2026
08:01

Ledger修复了以太坊应用中的关键漏洞:事件详情与责任分析

hack

硬件加密货币钱包领域再次风起云涌。这次,行业领导者Ledger公司成为了焦点,该公司迅速修复了其以太坊应用程序中的一个严重漏洞。这涉及影响“透明”交易签名场景的漏洞,用户可能会被误导,对交易的真实条件产生误解。

问题核心:APDU命令操纵

Ledger首席技术官Charles Guillemet确认,该缺陷是由公司内部部门Donjon发现的。专家们使用自有的人工智能工具集来搜索漏洞,这凸显了人工智能在网络安全中日益重要的作用。问题在于以太坊应用程序中处理APDU命令流(应用协议数据单元消息格式)的方式。理论上,恶意智能合约可能在设备上签名交易时篡改交易数据。

想象一下这样的场景:你确信自己正在确认一笔小额资金转账,但实际上你的签名授权了攻击者地址对钱包的无限访问权限。正是这种攻击向量使得该漏洞对积极与DeFi协议交互的用户构成了极其严重的威胁。

响应与修复

修复已在应用程序版本1.22.2中部署。据Guillemet称,安装了最新固件补丁和应用程序更新的用户已完全免受此威胁。然而,围绕这一事件,一场与信息披露伦理相关的激烈争议也随之爆发。

一家专注于智能合约安全的外部公司在Ledger发布修复程序后,才来索取赏金。他们并未联系漏洞赏金计划团队讨论细节,而是发布了一个公开帖子,制造了问题仍未解决的假象。Guillemet称这是“违反负责任披露原则”的行为,这完全正确——此类行为破坏了生态系统的信任,并在用户中制造恐慌。

背景与结论

这一事件发生在另一则新闻的背景下:8月中旬,Ledger的竞争对手Trezor公司报告称,由于物流合作伙伴ShipMonk遭到黑客攻击,近14,000名客户的个人数据遭到泄露。这提醒我们,加密货币行业的安全是一项综合性任务,既涉及软件方面,也涉及硬件方面。

我的分析:尽管漏洞已迅速修复,但其存在本身凸显了创建真正安全的去中心化金融设备的复杂性。用户应将其视为一个信号:始终检查钱包上固件和应用程序的更新状态。而外部公司在与供应商协调之前就公开披露的行为,是一个令人担忧的趋势,可能导致研究人员隐藏发现而非报告,最终损害所有人的利益。