Ledger 修复可能误导签名者的 Ethereum 应用缺陷
要点速览
- •Ledger 修复了其 Ethereum 应用中的一个漏洞,该漏洞可能让设备屏幕显示一笔交易,却签署另一笔交易。
- •该漏洞由外部研究人员报告,并因破坏了“屏幕所见即所签”的保证而被视为高严重性。
- •Ethereum 风险更高,因为许多交易属于合约交互,比普通支付更难核对,并可能需要 blind signing。
- •今年早些时候,Ledger 另一个签名漏洞曾与 Zilliqa 网络上的损失相关,说明签名错误可能导致真实盗窃。
- •用户应通过 Ledger Live 更新 Ethereum 应用,并在批准前继续核对设备屏幕上的每一项交易细节。

Ledger 已修复其 Ethereum 应用中的一个漏洞,该漏洞可能导致设备在屏幕上显示一笔交易,却在后台悄悄签署另一笔交易。这个缺陷击中了硬件钱包的核心承诺:用户在屏幕上看到的内容,必须就是自己批准的内容。
Ledger 在其 Ethereum 应用中修复了什么
硬件钱包是一种用于离线存储加密密钥的小型实体设备。此次修复落在 Ledger Ethereum 应用中,这款软件负责让这些设备签署 Ethereum 交易。Ledger 是最广泛使用的硬件钱包厂商之一,因此这条签名路径上的漏洞有可能影响大量用户。
问题出在信息不一致上。根据指出该问题的研究人员的说法,屏幕可能显示一组交易细节,而设备实际签署的是另一笔交易。
这种差异通常被视为高严重性。硬件钱包的全部意义在于,用户在一个可信屏幕上先核对支付,再进行批准;如果屏幕本身无法信任,这道保护就失效了。Ledger 表示,该签名漏洞已经修复,正如 crypto.news 的报道所述。
为什么交易不一致对 Ethereum 用户很重要
硬件钱包的安全依赖一个习惯:在签名前先阅读设备屏幕。用户在硬件上确认金额、收款地址和操作内容,而被入侵的电脑并不容易欺骗这块屏幕。交易通常先在电脑上生成,再传到设备上批准,这使屏幕成为不可信机器与设备内密钥之间的边界。
当屏幕显示与实际签名不一致时,这一习惯就不再保护用户。有人可能以为自己在批准一笔小额转账,实际上却授权了完全不同的操作。
Ethereum 还进一步提高了风险。许多 Ethereum 交易属于合约交互,也就是对运行在区块链上的自动化程序发起调用。这类内容比普通支付更难阅读,因此设备上准确的提示就显得更加重要。该应用本身已包含一种称为 blind signing 的设置,用户在设备无法完全解析合约调用时必须启用它;这一选项之所以存在,正是因为有些交易无法清晰显示,这也让屏幕所展示内容的准确性变得更加关键。
显示内容与签名不一致的漏洞并不只存在于单一产品中。今年早些时候,Ledger 的一个签名漏洞曾与 Zilliqa 网络上的损失相关,显示出签名错误如何会演变成真实盗窃。签名层面的风险也不局限于钱包,正如一个授权缺陷曾导致数百万 BounceBit 代币被转移。
Ledger 用户在补丁发布后应该怎么做
既然 Ledger 已经发布修复,第一步就是通过 Ledger Live 更新 Ethereum 应用,并确认当前安装的是最新版本。应用的公开代码和发布说明可在 Ledger Ethereum app repository 中查看,因此后续修复也会在那里逐步体现。
即使更新之后,用户在批准前也应继续核对设备屏幕上的每一项交易细节。如果设备显示的内容与电脑显示不一致,默认拒绝交易才是更安全的做法。屏幕是最后一道防线,放慢速度仔细阅读并不会带来任何成本。
最实际的结论很简单:先更新应用,然后只信任硬件屏幕上显示的内容,而不是只看电脑。
免责声明:本文仅供信息参考,不构成财务或投资建议。加密货币和数字资产市场具有重大风险。做出决策前请务必自行研究。