編碼與加密 · 2026-08-24
Ledger Ethereum 應用程式簽章漏洞已於 8 月 12 日悄悄修補,呼籲使用者儘快更新
重點結論
Ledger 已於 2026 年 8 月 24 日證實,其硬體錢包應用程式中影響特定以太坊「清楚簽名」流程的一項漏洞,已於 8 月 12 日以一行變更紀錄修補,且未發布正式的安全公告。該漏洞可能讓惡意的去中心化應用程式(dApp)在簽名過程中替換交易,該公司正呼籲使用者更新 Ledger Live 韌體及以太坊應用程式,以維持防護。
一句話總結:值得關注的工具:裝置內與裝置外交易酬載比對器、「清楚簽名」建置版本檢查器、以太坊 calldata 雜湊驗證器、硬體錢包的 APK/APDU 日誌檢查器,以及錢包韌體的 CVE 風格公告查詢工具。
來源報導了什麼
8 月 24 日,無聲的修補遇上喧鬧的揭露
硬體錢包廠商 Ledger 於 2026 年 8 月 24 日公開承認,其硬體錢包上的 Ethereum 應用程式一個漏洞,已在大約兩週前修補,且未發布任何安全性公告。該缺陷存在於特定的透明簽章流程中,也就是裝置上提示使用者將簽署內容以人可讀方式顯示的機制。惡意的 dApp 可以置換使用者最終核准的交易,使原本清楚的預覽畫面變得毫無意義,改為由攻擊者掌控的酬載。
修補程式已於 8 月 12 日部署,但漏洞的存在直到 8 月 23 日經外部揭露後才為人所知,促使 Ledger 的技術長將相關議論稱為 FUD,並要求使用者更新其 Ledger Live 韌體及 Ethereum 應用程式。第三方揭露與廠商回應之間的衝突,成為當天其餘報導的框架,多家媒體均同時確認了修補日期與呼籲更新的訊息。
此漏洞的技術輪廓
此漏洞為透明簽章程序內部的競爭條件。在裝置向使用者顯示一筆交易,到套用加密簽章之間的空窗期,惡意的 dApp 可以置換底層的酬載。由於顯示的資訊與實際簽署的位元組位於不同的程式碼路徑,使用者看到的是看似誠實的核准畫面,但實際簽署的卻是完全不同的內容。
該缺陷集中於一個 APDU(應用程式協議資料單元,攜帶主機電腦與 Ledger 裝置之間指令的協定單位)。此競爭條件存在於 Ethereum 應用程式對這些指令的處理中,並非 Ledger 通用簽章基元的問題,因此硬體金鑰本身並未曝露。受影響的部分是決定螢幕向使用者顯示何種交易內容的這一層。
為何揭露時間軸至關重要
在這起事件中,兩種模式並存。第一,修補於 8 月 12 日上架,僅有單行更新日誌條目且未附 CVE 形式公告,因此只有當外部研究人員於 8 月 23 日揭露後,使用受影響版本的使用者才得知有異狀。第二,第三方揭露以高衝擊性的框架呈現,而廠商則將其定性為散播恐懼,這正是透明簽章設計所要避免的摩擦。
對從業人員而言,操作上的教訓是:「修補已推出」並不等於「使用者安全」。從無聲的修補到公開說明之間長達兩週的空窗,已足以讓在此期間透過透明簽章簽署過任何 Ethereum 交易的使用者,應將其簽章紀錄視為需要重新檢視,並在進行下一次簽章作業前,確認自己使用的是已修補的 Ethereum 應用程式版本。
從業人員現在應該做出的改變
廠商自身的指示明確且未變:更新 Ledger Live 韌體,並更新每台裝置上的 Ethereum 應用程式。除此之外,操作 Ledger 硬體執行資金或簽章工作流程的團隊,應重新檢查在修補日期與 8 月 23 日公開揭露之間約兩週空窗內,透過透明簽章核准的任何 Ethereum 交易。比對的方式應依據最初請求的 calldata 與目的地地址,而不僅僅是裝置上顯示的標籤,才能偵測出任何置換行為。
將透明簽章視為對抗交易置換主要防線的營運團隊,應將此視為一項提醒:為高價值的交易保留一條平行的裝置外驗證路徑。將原始已簽署酬載進行雜湊運算,並與獨立重建的交易比對,使用本地的 [SHA256 雜湊產生器](/encoding/sha256-hash-generator/) 或 [Sha512 雜湊產生器](/encoding/sha512-hash-generator/) 即可輕鬆達成,並能增加一層不僅依賴裝置畫面的保護。
值得持續關注的事項
廠商已表示修補已就位,且未宣布任何後續公告,但同樣也未公布引發問題的競爭條件或 APDU 處理細節。下一個值得關注的訊號是:Ledger 是否會發布包含版本編號與更清晰揭露時間軸的事後剖析報告,或是沉默持續,讓此漏洞唯一持久的紀錄僅存於第三方揭露之中。在其中一方明朗之前,實際的工作流程並未改變:使用已修補的應用程式、檢視簽章紀錄,並對任何涉及資金移動的 Ethereum 交易進行裝置外雜湊檢查。
對工具的意義
- 裝置上與裝置外交易酬載比對器
- 透明簽章建置版本檢查器
- Ethereum calldata 雜湊驗證器
- 硬體錢包 APK/APDU 日誌檢視器
- 錢包韌體 CVE 形式公告查詢工具
站內相關工具
- SHA256 檔案雜湊生成器計算文字或檔案的標準 SHA-256 摘要,並複製精確的 256 位元結果,以十六進位或 Base64 顯示。
- SHA512 雜湊產生器產生完整 512-bit SHA-512 訊息或檔案位元組的 UTF-8 訊息摘要,不會截斷為較短的變體。
- Gzip 壓縮與解壓縮將 UTF-8 字元的文字壓縮為包裝 RFC 1952 的 Base64-wrapped gzip 位元組,或解壓縮 gzip Base64 回到嚴格有效的 UTF-8 文字。
- SHA1 雜湊產生器產生一個 SHA-1 訊息摘要,來自精確的 UTF-8 文字或本機檔案位元組,並明確警告碰撞攻擊的風險。
- AES 線上加密完全在瀏覽器中把文字加密為可攜、具驗證能力的 AES-256-GCM JSON 封裝,或使用密碼解密封裝。
- 移除 PDF 密碼使用你已知的密碼,製作一個未受保護的本機點陣複製本 PDF。
- 特殊字元複製貼上查找並複製精選特殊字元,同時查看其正式 Unicode 名稱與碼位。
- SVG 轉 Base64 轉換工具將 Unicode SVG 源資料編碼為 UTF-8 Base64 資料 URL 或解碼該精確資料 URL 迴文字。
資料來源
- Ledger Patches Ethereum App Signing Flaw, Says Users ...2026-08-24
- Ledger says Ethereum signing flaw was already fixed2026-08-24
- Ledger fixes vulnerability in Ethereum app's signing flows2026-08-24
- Ledger CTO: Ethereum App Vulnerability Patched Two ...2026-08-24
- Ledger CTO says Ethereum app flaw was patched, urges ...2026-08-24
- There's some FUD circulating about Ledger signers ...2026-08-24
- Ledger Patches Ethereum App Vulnerability Allowing ...2026-08-24
- Ledger Says It Patched Ethereum App Flaw Weeks Before ...2026-08-24
- Ledger Patches a Signing-Flow Bug in Its Ethereum App2026-08-24
- AI Firm Exposes Ledger Bug, CTO Calls It Fear-Mongering ...2026-08-24
本頁分析由 Lizely AI 產生,內容以所連結的公開證據為根據;參與者為虛構的編輯角色,並非真人作者。