Ledger 修補以太坊應用程式漏洞:螢幕顯示一筆交易,實際卻簽署另一筆
重點速覽
- •Ledger 修補了以太坊應用程式中的漏洞,該漏洞可能在裝置螢幕上顯示一筆交易,實際卻簽署另一筆。
- •此漏洞由外部研究人員通報,並被視為高嚴重度,因為它破壞了「螢幕所見即簽署內容」的保證。
- •在以太坊上風險更高,因為許多交易屬於合約互動,比簡單付款更難驗證,且可能需要啟用盲簽。
- •今年稍早另一個 Ledger 簽署漏洞曾與 Zilliqa 網路上的損失有關,顯示簽署錯誤可能導致實際竊盜。
- •用戶應透過 Ledger Live 更新以太坊應用程式,並持續在核准前於裝置螢幕上核對每筆交易細節。

Ledger 已修補其以太坊應用程式中的漏洞,該漏洞可能導致裝置在螢幕上顯示一筆交易,實際卻默默簽署另一筆不同的交易。此漏洞直擊硬體錢包的核心承諾:用戶在螢幕上看到的內容,就是實際核准的內容。
Ledger 在以太坊應用程式中修補了什麼
硬體錢包是一種將加密貨幣金鑰離線儲存的小型實體裝置。此次修復落在 Ledger 以太坊應用程式中,也就是讓這些裝置簽署以太坊交易的軟體。Ledger 是使用最廣泛的硬體錢包製造商之一,因此這條簽署路徑上的漏洞,潛在影響範圍可能觸及龐大的用戶群。
問題出在不一致。根據通報此問題的研究人員所述,螢幕可能顯示一組交易細節,而裝置實際簽署的卻是另一筆。
這種落差被視為高嚴重度。硬體錢包存在的核心目的,就是讓用戶在核准付款前,能在可信任的螢幕上驗證交易內容;如果顯示無法被信任,這道防護便形同失效。Ledger 表示該簽署漏洞已修復,據 crypto.news 報導。
為何交易不一致對以太坊用戶至關重要
硬體錢包的安全性建立在一個習慣上:簽署前先閱讀裝置螢幕。用戶在被駭電腦難以欺騙的硬體上,確認金額、收款地址與操作內容。交易先在電腦上準備,再傳送到裝置上核准,這使得螢幕成為不可信任的機器與內部金鑰之間的界線。
當顯示內容與簽署內容不一致時,這個習慣便不再能保護用戶。某人可能以為自己核准的是一筆小額轉帳,實際授權的卻是完全不同的內容。
以太坊進一步提高了風險。許多以太坊交易屬於合約互動,也就是對區塊鏈上自動化程式的呼叫。這類交易比簡單付款更難解讀,因此裝置上提示的準確性更加重要。該應用程式本身已包含一項名為「盲簽」的設定,用戶必須針對裝置無法完整解碼的合約呼叫啟用該功能;這個選項的存在,正是因為某些交易難以清晰顯示,也因此螢幕所能顯示的每個細節的準確性都更加關鍵。
顯示與簽署不一致的漏洞並非單一產品獨有。今年稍早,Ledger 的簽署漏洞曾與 Zilliqa 網路上的損失有關,顯示簽署錯誤如何演變成實際竊盜。簽署層的風險也超越錢包範疇,例如一個授權漏洞曾移動數百萬枚 BounceBit 代幣。
修補後 Ledger 用戶該怎麼做
由於 Ledger 已釋出修復,第一步是透過 Ledger Live 更新以太坊應用程式,並確認已安裝最新版本。相關變更可在 Ledger 以太坊應用程式儲存庫的公開程式碼與版本說明中追蹤,後續修復發布時也會在該處公開。
即使在更新之後,用戶仍應在核准前,持續在裝置螢幕上核對每筆交易細節。如果裝置顯示的內容與電腦顯示的不一致,安全的預設做法是拒絕該筆交易。螢幕是最後一道防線,停下來仔細閱讀不會花費任何成本。
實務上的重點很簡單:更新應用程式,然後信任硬體螢幕上顯示的內容,而非僅憑電腦。
免責聲明:本文僅供資訊參考,不構成財務或投資建議。加密貨幣與數位資產市場具有高度風險,做出任何決定前請務必自行研究。