跳至主要內容
Lizely
Ledger Ethereum 應用程式簽章漏洞已於 8 月 12 日悄悄修補,呼籲使用者儘快更新

編碼與加密 · 2026-08-24

Ledger Ethereum 應用程式簽章漏洞已於 8 月 12 日悄悄修補,呼籲使用者儘快更新

重點結論

Ledger 已於 2026 年 8 月 24 日證實,其硬體錢包應用程式中影響特定以太坊「清楚簽名」流程的一項漏洞,已於 8 月 12 日以一行變更紀錄修補,且未發布正式的安全公告。該漏洞可能讓惡意的去中心化應用程式(dApp)在簽名過程中替換交易,該公司正呼籲使用者更新 Ledger Live 韌體及以太坊應用程式,以維持防護。

一句話總結:值得關注的工具:裝置內與裝置外交易酬載比對器、「清楚簽名」建置版本檢查器、以太坊 calldata 雜湊驗證器、硬體錢包的 APK/APDU 日誌檢查器,以及錢包韌體的 CVE 風格公告查詢工具。

來源報導了什麼

8 月 24 日,無聲的修補遇上喧鬧的揭露

硬體錢包廠商 Ledger 於 2026 年 8 月 24 日公開承認,其硬體錢包上的 Ethereum 應用程式一個漏洞,已在大約兩週前修補,且未發布任何安全性公告。該缺陷存在於特定的透明簽章流程中,也就是裝置上提示使用者將簽署內容以人可讀方式顯示的機制。惡意的 dApp 可以置換使用者最終核准的交易,使原本清楚的預覽畫面變得毫無意義,改為由攻擊者掌控的酬載。

修補程式已於 8 月 12 日部署,但漏洞的存在直到 8 月 23 日經外部揭露後才為人所知,促使 Ledger 的技術長將相關議論稱為 FUD,並要求使用者更新其 Ledger Live 韌體及 Ethereum 應用程式。第三方揭露與廠商回應之間的衝突,成為當天其餘報導的框架,多家媒體均同時確認了修補日期與呼籲更新的訊息。

此漏洞的技術輪廓

此漏洞為透明簽章程序內部的競爭條件。在裝置向使用者顯示一筆交易,到套用加密簽章之間的空窗期,惡意的 dApp 可以置換底層的酬載。由於顯示的資訊與實際簽署的位元組位於不同的程式碼路徑,使用者看到的是看似誠實的核准畫面,但實際簽署的卻是完全不同的內容。

該缺陷集中於一個 APDU(應用程式協議資料單元,攜帶主機電腦與 Ledger 裝置之間指令的協定單位)。此競爭條件存在於 Ethereum 應用程式對這些指令的處理中,並非 Ledger 通用簽章基元的問題,因此硬體金鑰本身並未曝露。受影響的部分是決定螢幕向使用者顯示何種交易內容的這一層。

為何揭露時間軸至關重要

在這起事件中,兩種模式並存。第一,修補於 8 月 12 日上架,僅有單行更新日誌條目且未附 CVE 形式公告,因此只有當外部研究人員於 8 月 23 日揭露後,使用受影響版本的使用者才得知有異狀。第二,第三方揭露以高衝擊性的框架呈現,而廠商則將其定性為散播恐懼,這正是透明簽章設計所要避免的摩擦。

對從業人員而言,操作上的教訓是:「修補已推出」並不等於「使用者安全」。從無聲的修補到公開說明之間長達兩週的空窗,已足以讓在此期間透過透明簽章簽署過任何 Ethereum 交易的使用者,應將其簽章紀錄視為需要重新檢視,並在進行下一次簽章作業前,確認自己使用的是已修補的 Ethereum 應用程式版本。

從業人員現在應該做出的改變

廠商自身的指示明確且未變:更新 Ledger Live 韌體,並更新每台裝置上的 Ethereum 應用程式。除此之外,操作 Ledger 硬體執行資金或簽章工作流程的團隊,應重新檢查在修補日期與 8 月 23 日公開揭露之間約兩週空窗內,透過透明簽章核准的任何 Ethereum 交易。比對的方式應依據最初請求的 calldata 與目的地地址,而不僅僅是裝置上顯示的標籤,才能偵測出任何置換行為。

將透明簽章視為對抗交易置換主要防線的營運團隊,應將此視為一項提醒:為高價值的交易保留一條平行的裝置外驗證路徑。將原始已簽署酬載進行雜湊運算,並與獨立重建的交易比對,使用本地的 [SHA256 雜湊產生器](/encoding/sha256-hash-generator/) 或 [Sha512 雜湊產生器](/encoding/sha512-hash-generator/) 即可輕鬆達成,並能增加一層不僅依賴裝置畫面的保護。

值得持續關注的事項

廠商已表示修補已就位,且未宣布任何後續公告,但同樣也未公布引發問題的競爭條件或 APDU 處理細節。下一個值得關注的訊號是:Ledger 是否會發布包含版本編號與更清晰揭露時間軸的事後剖析報告,或是沉默持續,讓此漏洞唯一持久的紀錄僅存於第三方揭露之中。在其中一方明朗之前,實際的工作流程並未改變:使用已修補的應用程式、檢視簽章紀錄,並對任何涉及資金移動的 Ethereum 交易進行裝置外雜湊檢查。

對工具的意義

  • 裝置上與裝置外交易酬載比對器
  • 透明簽章建置版本檢查器
  • Ethereum calldata 雜湊驗證器
  • 硬體錢包 APK/APDU 日誌檢視器
  • 錢包韌體 CVE 形式公告查詢工具

站內相關工具

資料來源

本頁分析由 Lizely AI 產生,內容以所連結的公開證據為根據;參與者為虛構的編輯角色,並非真人作者。