Ledger称病毒式传播的以太坊“黑客”指控指向已修复漏洞,另有独立签名缺陷仍需修复
要点速览
- •Ledger表示,病毒式传播的以太坊“黑客”指控指的是该公司已修复的漏洞,而非新发现的入侵事件。
- •Ledger承认存在两个独立于已修复漏洞之外的签名缺陷,它们仍需各自的修复。
- •签名缺陷被认为十分严重,因为它们可能影响用户在交易中认为自己正在批准的内容。
- •硬件钱包固件更新只有在每位持有者安装后才生效,这与在后台自动更新的手机应用不同。
- •Ledger建议用户查阅其固件发布说明和安全披露,以核实病毒式指控对应的是现存问题还是已修复问题。

硬件钱包制造商Ledger表示,病毒式传播的以太坊“黑客”指控实际上指向一个该公司已修复的漏洞。与此同时,该公司表示,另外两个独立的签名缺陷仍需各自的修复。
Ledger关于病毒式以太坊“黑客”指控的说法
硬件钱包是一种小型物理设备,以离线方式存储加密资产的密钥。Ledger生产其中一款使用最广泛的产品。
据Ledger称,网上流传的这则令人担忧的指控与该公司已修复的一个漏洞有关。换言之,这个“黑客”故事描述的是一个已不复存在的问题。
这并非全盘否认曾经存在任何问题。Ledger仅反驳了这一具体的病毒式传播叙事,而非否认其软件需要进行安全工作。
这一区别很重要。关于已修复漏洞的旧闻重提可能读起来像突发新闻,即使底层问题在帖子走红之前就已经关闭。这种模式反映了行业处理漏洞的常规方式:安全研究人员通常依据负责任披露的做法,私下向厂商报告钱包漏洞;修复通过固件更新发布,细节仅在事后公开。因此,一个在关闭很久之后才被讨论的漏洞听起来可能很新鲜,即使事实并非如此。
为什么独立签名缺陷仍然重要
Ledger还承认存在两个仍需修复的独立签名缺陷。“签名”是设备批准交易的步骤,用于确认用户确实想要发送资金。
这些缺陷与病毒式指控背后那个已修复的漏洞是不同的。将它们视为同一个漏洞会混淆两种不同的情况。
签名缺陷十分严重,因为它可能影响用户认为自己正在批准的内容。Ledger此前曾采取措施弥补此类缺口,例如修复了一个可能误导签名者的以太坊应用漏洞。
硬件钱包也是自托管的核心,这改变了修复到达用户的方式。与在后台自动更新的手机应用不同,钱包固件只有在每位持有者安装更新后才生效。关键点很简单:一个漏洞已被修复的事实,并不能免除修复其他仍然存在的漏洞的必要性。
这对关注安全指控的以太坊用户意味着什么
对普通以太坊持有者来说,教训在于仔细阅读安全新闻。一个病毒式帖子与厂商的技术声明可能对同一事件做出截然不同的描述。
在做出反应之前,先问一个问题会有所帮助:这个问题是当前存在的、已经修复的,还是与正在走红的指控无关的?这是三种不同的答案。厂商渠道是核实这些问题的场所——Ledger发布固件发布说明和安全披露,列明已修复的内容及修复时间,这是检验病毒式指控对应的是现存问题还是已关闭问题的最直接方式。
在本案中,一套确实存在的修复与误导性的公众叙事并存。两件事同时为真,这正是整个事件令人困惑的原因。
风险是真实存在的,因为以太坊仍是持有和交易最活跃的加密资产之一,在各交易所具有深厚的市场活动。用户越多,试图解读惊人标题的人就越多。
这种增长也体现在政策辩论中,例如泰国提议的零售以太坊ETF规则,以及监管机构如何追踪链上活动以进行税务申报。
实际启示是保持设备软件更新,并核实可怕的指控描述的是现存问题还是已被修复的旧问题。将不同问题混为一谈、包装成单一的“黑客”故事,通常只会带来更多恐慌而非清晰。
免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决定之前,请务必自行研究。