加密新闻

24.08.2026
08:22

Ledger已修复以太坊应用中的关键漏洞:用户需要了解什么

hack

Ledger硬件钱包已获得更新,修复了以太坊应用中一个潜在危险的漏洞。公司技术总监夏尔·吉耶梅确认,该漏洞影响了透明签名交易的特定场景,修复程序已随1.22.2版本发布。

该问题由内部团队Donjon发现——这是Ledger专门负责网络安全的部门,他们利用自有的人工智能工具集来搜索漏洞。据吉耶梅称,安装了最新固件和应用补丁的用户已完全受到保护。

威胁机制与潜在风险

漏洞隐藏在以太坊应用中APDU命令(应用协议数据单元消息格式)的处理过程中。在某些条件下,恶意智能合约理论上可以在签名时直接篡改交易数据。实际上,这意味着确信自己在确认一笔小额转账的用户,可能在不知情的情况下向攻击者地址授予了对其资金的无限制访问权限。

令人特别担忧的不是漏洞被发现本身,而是外部研究人员如何呈现这一事件。吉耶梅批评了该问题的公开披露方式:据他称,一家自称智能合约安全专家的第三方公司在修复程序发布后才索取赏金。该公司未与Bug Bounty计划团队互动,随后发布了一条帖子,制造了问题尚未解决的错误印象。

特别是,化名为TestMachine的X用户详细描述了潜在的交易替换机制,这进一步加剧了FUD(恐惧、不确定性和怀疑)浪潮。吉耶梅称此类行为“违反了负责任披露漏洞的原则”。

背景与我的评估

这一事件发生在竞争对手Trezor近期数据泄露的背景下,8月13日,由于物流合作伙伴ShipMonk遭到黑客攻击,近14,000名客户受到影响。这提醒我们,即使是最可靠的硬件解决方案也无法免受对相关环节的攻击。

在我看来,Ledger在此处的反应具有示范性:公司没有掩盖问题,而是迅速发布了补丁并公开解释了情况。然而,透明签名机制中存在此类漏洞这一事实本身强调:硬件钱包是一个可靠的屏障,但并非绝对。用户应定期更新固件,并对任何关于“严重漏洞”的报道保持批判性态度,尤其是当这些报道来自未经制造商协调的匿名来源时。