公司Ledger修复了其Ethereum应用程序在某些透明交易签名场景中的一个漏洞。该公司的首席技术官Charles Guillemet宣布了这一消息。
目前关于Ledger签名器有一些恐惧、不确定性和怀疑在流传,这由一家“智能合约安全”公司推动,声称在Ledger的Ethereum应用程序中存在漏洞。
— Charles Guillemet (@P3b7_) 2026年8月23日
之前确实存在一个关于某些明文签名流程的bug。它是由@DonjonLedger使用他们的人工智能漏洞发现工具发现的...
这位高管澄清,该问题是由Donjon团队使用一套由AI驱动的漏洞扫描工具发现的。修复已在版本1.22.2中部署。
据Guillemet表示,拥有最新固件和应用程序补丁的用户是完全安全的。
该漏洞与Ethereum应用程序中APDU命令的数据流处理有关。在此场景下,恶意智能合约理论上可以在签名时篡改交易数据。
例如,用户可能认为他们正在批准一笔小额转账,而实际上却授权了攻击者地址的无限访问权限。
Guillemet特别批评了此问题的公开披露方式。据他所说,一家外部公司在修复发布后才索取赏金,没有与相关项目团队讨论案例,随后发布了可能让人认为问题尚未解决的讨论串。
例如,一位名为TestMachine的X用户详细描述了潜在的交易篡改机制。
Ledger的首席技术官称这种情况是“对负责任的漏洞披露原则的违反”。
回顾一下,8月13日,硬件钱包制造商Trezor披露了其物流合作伙伴ShipMonk被黑客攻击,导致13,689名用户的个人数据泄露。
end-content







