HomeZ - 横幅首页 itaLedger 以太坊漏洞引发围绕秘密补丁时间线的争议

Ledger 以太坊漏洞引发围绕秘密补丁时间线的争议

Ledger 在以太坊应用中悄然修复了一个严重缺陷,比公司外部任何人知道其存在早了将近两周,而这一时间线被揭露的方式本身又演变成了一场小型争议。这次 Ledger 以太坊漏洞 涉及一种竞争条件,它可能让恶意应用在用户仍在设备屏幕上批准交易时,将一笔合法交易替换为恶意交易。Ledger 于 2026 年 8 月 12 日修补了该问题,但在一名安全研究员于一周多后将此事公开之前,公司几乎没有对外发布任何信息。

要点总结

  • Ledger 于 2026 年 8 月 12 日 在其以太坊应用中修补了该缺陷,将修复包含在 1.22.2 版本中,但未发布公开的安全公告。
  • 该漏洞是一个涉及 APDU 命令的 竞争条件,可能让恶意应用在清晰签名过程中替换合法交易。
  • Ledger 的内部团队 Donjon 使用 AI 辅助工具在任何外部研究人员报告之前发现了该缺陷。
  • 安全公司 TestMachine 在 2026 年 8 月 21 日至 23 日之间使用名为 Azimuth 的 AI 代理公开披露了该漏洞。
  • 截至 2026 年 8 月 24 日,尚未出现与该缺陷直接相关的资金被盗的确认报告。

Ledger 秘密修复以太坊应用漏洞

Ledger 于 2026 年 8 月 12 日在几乎没有任何宣传的情况下发布了修复,将其埋在一次常规软件更新中,而不是明确标记为安全补丁。该更改被包含在以太坊应用 1.22.2 版本中,在大约十天的时间里,公司没有发布任何安全通告、博客文章或公开声明来解释究竟修复了什么。

补丁与版本的具体细节

运行以太坊应用的用户需要更新到 1.22.2 或更高版本才能获得修复。Ledger 强调,仅更新桌面或移动端配套软件是不够的,因为存在漏洞的代码位于直接运行在硬件设备上的应用中。

竞争条件漏洞的性质

该缺陷围绕 APDU 命令展开,这是 Ledger 设备在连接的计算机与实际签署交易的安全芯片之间进行通信所使用的技术语言。Ledger 的核心安全承诺依赖于公司所谓的清晰签名(clear signing):设备屏幕会显示可读的交易细节,让用户在确认前确切知道自己在批准什么。

这一竞争条件削弱了该承诺。在清晰签名流程中,一个竞争的恶意命令可以趁机插入,在用户完成批准流程之前,将原始交易替换为另一笔交易。在实践中,这意味着有人可能以为自己在确认一笔小额代币转账,实际上却是在授权攻击者钱包地址对代币的无限访问权限。

发现与披露时间线

Ledger 默默打补丁与漏洞公开披露之间的时间差,是故事变得有争议的地方,双方对事件顺序的描述各不相同。

Donjon 使用 AI 工具进行内部检测

Ledger 的内部安全部门 Donjon 表示,是他们自行发现了该漏洞,而不是由任何外部研究人员首先提出。该团队依赖 AI 辅助研究工具来识别并修复这一缺陷,这种做法反映出硬件钱包安全团队在漏洞挖掘方面正向机器辅助转变的更广泛趋势。

安全研究员 TestMachine 的公开披露

这一安静期在 2026 年 8 月 21 日至 23 日之间结束,当时 AI 安全公司 TestMachine 发布了自己的研究结果。TestMachine 表示,它使用一个名为 自主 AI 代理 的 Azimuth 发现了该漏洞,该代理是专门为挖掘智能合约中的利用点而构建的。在该公司自己的 EVMBench 基准测试中,据称 Azimuth 能捕获 86.3% 的已知漏洞,误报率约为 2.7%。

在其披露中,TestMachine 写道,该缺陷是“由 Azimuth 在对 Ledger 以太坊应用进行自主扫描时发现的”,并补充说该漏洞已在 Flex 上“得到验证”,“已与团队共享并完成验证”,同时该公司“拒绝任何赏金”。TestMachine 还指出 Nano X、Nano S Plus、Stax 和 Apex 之间共享 APDU 和 UI 代码,暗示这一底层问题可能超出其测试的 Flex 设备本身。

Ledger 的回应与争议

Ledger CTO Charles Guillemet 对披露的表述方式提出了强烈反对。他表示,TestMachine 只有在修复已经发布之后才联系 Ledger 的漏洞赏金计划,而在研究人员公开之前,该修复已经上线大约两周。Guillemet 指责 TestMachine 为了博取关注而制造恐慌,而不是践行负责任的安全研究,认为其公开表述暗示漏洞仍然处于激活状态,而事实上已经被修复。

TestMachine 对事件顺序的说法则不同。该公司坚持认为自己是独立发现并验证了该漏洞,与 Ledger 分享了研究结果,拒绝了赏金提议,然后选择公开披露。Ledger 的公开以太坊应用代码库显示,8 月期间进行了多项与签名状态和消息终止相关的安全改动,不过现有记录并未清晰地将某一单独改动与这一特定缺陷直接对应起来。

安全影响与用户指引

对普通 Ledger 用户而言,这个故事中最重要的数字很简单:截至 2026 年 8 月 24 日,尚未出现与该漏洞相关的资金被盗的确认报告。这并不意味着风险只是理论上的。一个可用的利用方式本可以让攻击者重写用户以为自己正在批准的交易条款,将一次常规代币转账变成对恶意地址的无限访问授权。

在报道时点,尚无完整的概念验证在所有被点名的设备上公开展示实际资金被盗的过程,Ledger 也尚未发布正式的安全公告或宣布任何与该事件相关的赔偿流程。这种沉默本身也是故事的一部分。补丁在没有公开公告的情况下悄然发布,迫使用户只能从第三方披露中拼凑风险图景,而不是直接从制造商处获得信息。

Ledger 建议用户同时更新设备固件和以太坊应用至 1.22.2 或更高版本,并指出仅更新桌面或移动端配套软件并不会替换硬件钱包上已过时的应用。鉴于 TestMachine 指出 Flex、Nano X、Nano S Plus、Stax 和 Apex 产品线之间存在共享代码,目前对用户而言,让所有连接设备保持最新状态仍是最直接的防护措施。

这一事件也凸显了发现方法与修复本身同样重要。Donjon 使用 AI 辅助工具在任何外部人员之前捕获该缺陷,显示自动化扫描正成为硬件钱包厂商内部防御层的一部分。与此同时,TestMachine 使用自己的 AI 代理在数周内独立发现并披露同一类漏洞,也为行业提出了一个尖锐问题:如果 AI 工具如今能几乎同时从公司内部和外部挖掘出这些缺陷,那么披露时机与透明度实践可能需要像工具本身一样快速跟进。

常见问题

Ledger 以太坊应用中的安全缺陷是什么?

这是一个涉及 APDU 命令的竞争条件,可能允许恶意应用在签名过程中将合法交易替换为恶意交易。

Ledger 是如何以及何时发现这一漏洞的?

Ledger 的内部安全团队 Donjon 使用 AI 辅助工具在任何外部研究人员报告之前发现了该缺陷。

这一漏洞是什么时候被公开披露的?

安全研究员 TestMachine 在 2026 年 8 月 21 日至 23 日之间公开披露了该漏洞。

是否有证据表明资金因这一漏洞被盗?

截至 2026 年 8 月 24 日,尚未出现与该漏洞相关的资金被盗的确认报告。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Ledger 以太坊应用中的安全缺陷是什么?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”这是一个涉及 APDU 命令的竞争条件,可能允许恶意应用在签名过程中将合法交易替换为恶意交易。”}},{“@type”:”Question”,”name”:”Ledger 是如何以及何时发现这一漏洞的?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ledger 的内部安全团队 Donjon 使用 AI 辅助工具在任何外部研究人员报告之前发现了该缺陷。”}},{“@type”:”Question”,”name”:”这一漏洞是什么时候被公开披露的?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”安全研究员 TestMachine 在 2026 年 8 月 21 日至 23 日之间公开披露了该漏洞。”}},{“@type”:”Question”,”name”:”是否有证据表明资金因这一漏洞被盗?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”截至 2026 年 8 月 24 日,尚未出现与该漏洞相关的资金被盗的确认报告。”}}]}

本文由人工智能协助生成,并由编辑团队审核。

Satoshi Voice
本文在人工智能的支持下完成,并由我们的记者团队审核,以确保准确性和质量。
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST