新闻加密货币Ledger称已修复以太坊签名漏洞

Ledger称已修复以太坊签名漏洞

作者: CoinLineup·

要点速览

  • Ledger表示,已修复其以太坊应用中与交易签名相关的一个漏洞。
  • 该问题最初由一名安全研究员在X上的帖子中披露。
  • 有关补丁的报道将该漏洞描述为可能允许交易替换,即签名后的交易可能与用户以为自己批准的交易不同。
  • 存在漏洞的以太坊应用是开源项目,其代码维护在公开的GitHub仓库中。
  • 用户应更新Ledger以太坊应用和设备固件,并继续直接在设备屏幕上核对交易详情。
Ledger称已修复以太坊签名漏洞

硬件钱包制造商Ledger表示,已修复一个以太坊签名漏洞,该漏洞与其以太坊应用处理交易签名的方式有关。公司称该问题已经解决,本文基于这一说法以及相关报道。

Ledger就以太坊签名漏洞作何说明

该问题最初由一名安全研究员在X上发布关于Ledger以太坊应用的帖子时指出。Ledger随后表示,该漏洞已被修补。相关报道可参见 XRP Ledger 的 xrpld 3.3.0 版本发布提议五项功能。

签名是硬件钱包批准一笔交易的步骤。也就是设备在某种意义上确认“是,发送这笔交易”。签名漏洞意味着,这一确认步骤可能不会完全按用户预期运行。相关报道可参见 比特币和以太坊价格飙升,空头平仓超过 40 亿美元。

根据对修复情况的报道,问题位于运行在Ledger设备上的以太坊应用中。该应用是开源的,其代码可在公开的GitHub仓库中获取。由于该应用承担着以太坊用户的一项核心安全功能,因此即使是软件层面的漏洞,也不仅仅影响Ledger本身,因为硬件钱包通常就是为了降低交易被篡改的风险而使用的。

为什么以太坊签名问题对钱包用户很重要

硬件钱包的设计初衷,是让批准步骤保持离线并且难以被篡改。当这一环节受到质疑时,设备的核心承诺也会受到影响。

一份报道将该漏洞描述为可能允许交易替换,这意味着用户以为自己正在批准的交易,可能与实际被签名的交易不一致;这一点来自对补丁的摘要说明。这正是硬件钱包旨在降低的风险。

即使漏洞已经修复,也可能削弱信任。看到 The Sandbox 遭遇近期跨链桥攻击的用户都知道,一起已解决的事件仍会让人追问它最初为何会发生。

对于被广泛使用的加密软件而言,安全审查也很常见。独立审计人员最近在发布前发现了 XRP Ledger 中的数十个漏洞,这提醒人们,发现并修补缺陷正是这类基础设施不断成熟的一部分。

修复意味着什么,以及用户接下来应关注什么

所谓已修复,通常意味着存在漏洞的代码已经被更正,并通过应用或固件更新推送出去。对于大多数硬件钱包用户来说,现实可行的步骤就是保持更新。

用户应通过官方Ledger软件检查自己的Ledger以太坊应用和设备固件是否为最新版本。应用更新是补丁真正到达设备的方式。

同时,也应继续在设备屏幕上核对交易,而不只是依赖已连接的应用。这样的设备端核验,正是签名漏洞试图绕过的习惯。

目前可获得的研究信息有限,Ledger尚未在所审阅的来源中公布充分的技术细节。应关注后续披露或澄清,尤其是在市场对以太坊相关发展持续关注的背景下。就目前而言,较为稳妥的判断很简单:Ledger表示问题已修复,用户应确认自己的软件已反映这一点。

免责声明:本文仅供信息参考,不构成金融或投资建议。加密货币和数字资产市场具有较高风险,作出决策前请务必自行研究。