Ledger的以太坊[ETH]应用近日成为焦点,但并非出于正面原因。据Ledger首席技术官Charles Guillemet透露,该应用存在一个漏洞,由一家“智能合约安全”公司提出,并涉及Ledger签名者。然而,Guillemet于8月23日在X平台发文澄清,该问题“已在两周前修复并部署”。尽管漏洞已在8月12日的以太坊应用1.22.2版本中修复,但争议源于Ledger在发布补丁时未公开解释该漏洞。
争议围绕一个安全缺陷展开:该缺陷导致用户在Ledger屏幕上看到的内容与实际签名内容不一致。这尤为严重,因为硬件钱包的主要安全优势在于设备允许用户批准前验证交易。安全研究员TestMachine后来公开披露了该问题,引发了她与Ledger之间关于披露方式是否负责任或过度制造恐慌的争论。
由于Ledger已通过其Donjon安全团队和AI工具发现了该漏洞,Guillemet在X平台说明:“这家公司(TestMachine)在修复程序已发布后才联系我们的漏洞赏金计划,并未遵循负责任的披露流程,他们实际上从未与赏金计划团队沟通。”他补充道:“然后他们发布了一条帖子,暗示问题仍未解决。事实并非如此。这不是安全研究,而是为了博取眼球而制造恐慌。”
此外,ERC-7730标准登场,旨在改进钱包上交易信息的显示和验证方式。幸运的是,尚无报告显示该漏洞导致资金被盗。但建议用户更新Ledger固件和以太坊应用,并在签名前继续在设备上验证交易。此前Coldcard漏洞事件也曾让Ledger受到关注,但Ledger澄清Coldcard漏洞仅针对其固件,并未影响Ledger的比特币硬件钱包。
总结:这场争议主要是FUD(恐惧、不确定性、怀疑),围绕Ledger以太坊应用的安全缺陷展开。Ledger已在外界公司公开披露前自行发现问题并修复。
