公司Ledger修复了其Ethereum应用程序在某些透明交易签名场景中的一个漏洞。公司首席技术官Charles Guillemet宣布了这一消息。
目前,有一家"智能合约安全"公司正在传播关于Ledger签名器的一些恐慌性信息(FUD),声称Ledger的Ethereum应用程序存在漏洞。
— Charles Guillemet (@P3b7_) 2026年8月23日
确实存在一个与某些清晰签名流程相关的错误。这个漏洞是由@DonjonLedger团队利用其AI驱动的漏洞扫描工具发现的...
这位高管进一步说明,该问题是由其下属部门Donjon通过一套AI漏洞扫描工具发现的。修复已在版本1.22.2中部署。
根据Guillemet的说法,已经更新了最新固件和应用程序补丁的用户是完全受到保护的。
该漏洞与Ethereum应用程序处理APDU命令流的方式有关。在这种场景下,理论上恶意智能合约可以在用户签名时刻篡改交易数据。
例如,用户可能认为自己正在确认一笔小额转账,但实际上却授予了攻击者地址无限的访问权限。
Guillemet特别批评了问题被公开披露的方式。他表示,一家外部公司在修复发布后才来索取赏金,既未与项目团队讨论该案例,随后又发布了一条帖子,该帖子可能让人误以为问题尚未解决。
例如,X平台上一名昵称为TestMachine的用户详细描述了潜在的交易篡改机制。
Ledger的CTO称这种情况"违反了负责任的漏洞披露原则"。
回顾一下,8月13日,硬件钱包制造商Trezor报告了其13,689名用户的个人数据泄露事件。原因是其物流合作伙伴ShipMonk遭到了黑客攻击。
end-content







