新聞加密貨幣Ledger 表示已修復 Ethereum 簽署漏洞

Ledger 表示已修復 Ethereum 簽署漏洞

作者: CoinLineup·

重點速覽

  • Ledger 表示,已修復其 Ethereum 應用程式中與交易簽署相關的漏洞。
  • 這項問題最初由一名安全研究員在 X 上揭露。
  • 相關修補報導指出,該缺陷可能允許交易替換,也就是簽署的交易可能與使用者以為自己核准的內容不同。
  • 包含此缺陷的 Ethereum 應用程式為開源專案,程式碼維護於公開的 GitHub 儲存庫。
  • 使用者應更新 Ledger Ethereum 應用程式與裝置韌體,並持續直接在裝置螢幕上核對交易細節。
Ledger 表示已修復 Ethereum 簽署漏洞

硬體錢包製造商 Ledger 表示,已修復一項 Ethereum 簽署漏洞,這個缺陷與其 Ethereum 應用程式處理交易簽署的方式有關。公司稱該問題已獲解決,本文則根據這一說法與相關報導撰寫。

Ledger 對 Ethereum 簽署漏洞的說法

這起問題最早是由一名安全研究員在 X 上關於 Ledger Ethereum 應用程式的貼文中提出。Ledger 之後表示,該漏洞已被修補。相關報導可參見 XRP Ledger's xrpld 3.3.0 Release Proposes Five Features。

簽署是硬體錢包核准交易的步驟。也就是裝置在實質上確認「是的,送出這筆交易」的那一刻。簽署漏洞意味著這個確認步驟可能不會完全符合使用者預期。相關報導可參見 Bitcoin and Ethereum Prices Surge as Short Liquidations Top $4B。

根據對修補內容的報導,問題位於在 Ledger 裝置上執行的 Ethereum 應用程式中。這個應用程式是開源的,其程式碼可在公開的 GitHub 儲存庫中取得。由於該應用程式處理 Ethereum 使用者的核心安全功能,即使是軟體層級的缺陷,也可能不只影響 Ledger 本身,因為硬體錢包通常就是用來降低交易遭竄改的風險。

為何這項 Ethereum 簽署問題對錢包使用者很重要

硬體錢包的設計目的之一,是讓核准步驟保持離線且難以被竄改。當這個步驟受到質疑時,裝置的核心承諾也會受到質疑。

一份報告將這項缺陷描述為可能允許交易替換,也就是根據修補摘要,使用者以為自己核准的交易,可能與實際簽署的內容不一致。這正是硬體錢包要降低的那類風險。

即使漏洞已修復,也可能影響信任。看過 The Sandbox 出現近期橋接攻擊的使用者都知道,即便事件已解決,仍會讓人追問最初究竟是怎麼發生的。

對廣泛使用的加密軟體而言,安全審查也是常態。獨立審計人員最近就在某次發布前於 XRP Ledger 發現數十個漏洞,這提醒了人們,找出並修補缺陷本身就是這套基礎設施成熟的一部分。

修補意味著什麼,以及使用者接下來該留意什麼

所謂已修補,通常代表有漏洞的程式碼已經被修正,並透過應用程式或韌體更新推送出去。對大多數硬體錢包使用者來說,實際做法就是保持更新。

請透過官方 Ledger 軟體確認你的 Ledger Ethereum 應用程式與裝置韌體是否為最新版本。套用更新,才是讓修補真正到達裝置的方式。

同時也應持續直接在裝置螢幕上核對交易,而不只是依賴連接中的應用程式。這種在裝置上確認的習慣,正是簽署漏洞試圖攻擊的環節。

目前可取得的研究有限,而 Ledger 在所查閱來源中並未公布大量技術細節。後續若有進一步揭露或說明,值得持續留意,尤其是在市場仍關注 Ethereum 相關發展的情況下。就目前而言,最穩妥的解讀很簡單:Ledger 表示問題已修復,使用者應確認自己的軟體已反映這一點。

免責聲明:本文僅供資訊參考,不構成財務或投資建議。加密貨幣與數位資產市場風險極高,做出任何決策前,請務必自行研究。