Ledger 以太坊应用漏洞警报:紧急更新与授权清理指南

紧急更新:将 Ledger 以太坊应用升级至 1.22.2 版本

所有使用 Ledger 设备管理以太币或 ERC-20 代币的用户应尽快通过 Ledger Live 检查以太坊应用版本。低于 1.22.2 的版本缺失一项关键安全补丁,该补丁旨在修复一个可能使设备屏幕显示内容与实际签名不一致的漏洞。

漏洞成因:恶意网页如何在审核中篡改交易数据

问题根源位于以太坊应用层,而非设备固件或私钥存储部分。在旧版本中,若用户正在审核一笔交易时,一个已连接的恶意网页可发送第二条签署指令。系统会在内存中交换数据但不触发新的确认界面,导致用户确认的实际上是被替换后的交易内容。

核心安全机制失效:屏幕显示不再可信

硬件钱包的核心价值在于其独立于主机设备的屏幕能真实展示待签交易。一旦该机制被破坏,设备便失去“最终验证”功能。攻击者可将小额转账伪装为高权限代币授权,从而实现隐蔽的资金盗取。

技术原理剖析:竞态条件与 APDU 命令冲突

该漏洞本质是竞态条件——当两个并行发出的 APDU 命令几乎同时到达时,应用状态未能正确同步,造成当前交易上下文被覆盖。这一缺陷虽代码逻辑正常,但在特定顺序下会暴露,仅在精心设计的攻击场景中被触发。

WebHID 接入路径:为何网站能直接控制设备

WebHID 允许网页在获得用户明确授权后与本地硬件设备通信。此功能虽提升了去中心化应用体验,但也为攻击提供了入口。只要用户曾向可疑站点授予权限,且正在进行交易操作,就可能成为目标。

无限授权风险:为何它比转账更致命

代币授权允许合约持续调用资金,无需重复确认。若攻击者将一次普通转账替换为长期授权,后果可能是账户余额被清空。这种攻击不依赖读取私钥,而是利用用户对屏幕的信任进行欺骗。

交易与授权的本质区别

转账仅消耗指定金额,而无限授权则可在任意时间点提取全部余额。因此,将低风险操作伪装为高权限授权,是此类攻击最具破坏性的形式。

更新路径详解:如何完成以太坊应用升级

1.22.2 版本引入双重防护:阻止在审核期间开启新会话,并在状态与显示不符时拒绝确认。更新过程简单:连接设备,打开 Ledger Live,进入应用管理器,选择以太坊应用并执行更新。现有资产不受影响,恢复短语仍为唯一密钥来源。

如何确认当前版本号

在 Ledger Live 的设备管理界面中,每个应用均标注版本信息。若显示为 1.22.1 或更低,则需立即更新。仅检查 Ledger Live 自身版本无效,必须关注应用版本。

为何固件更新无法替代应用更新

固件、软件客户端和币种应用各自独立维护。即使设备固件已更新,以太坊应用仍可能处于过时状态。此分离机制解释了为何部分用户误以为已“安全”,实则仍面临风险。

后续行动:撤销历史授权以消除遗留风险

更新仅保护未来操作。过去授予的无限授权依然有效,需手动撤销。可通过区块链浏览器或专用工具查看地址所关联的合约权限,并逐项清除不再使用的授权。

披露争议:谁先发现漏洞?双方说法对比

Ledger 方称其内部团队提前发现漏洞并完成修复,而 TestMachine 的报告为事后提交;后者则主张其自动化测试系统率先识别问题,且修复在公开前未上线。官方日志显示 1.22.2 版本于 8 月 12 日创建,但直到 8 月 24 日才对外可见,中间存在信息真空期。

是否已有资金损失?当前状况评估

截至目前,无确凿证据表明该漏洞已被实际利用。由于签名在链上难以追溯异常,若发生损失,用户可能误判为钓鱼攻击。因此,无记录≠无事件,仍需保持警惕。

对自托管生态的深层启示

此事件不应动摇对硬件钱包的信心。真正的风险在于用户行为与持续维护。安全性并非一次性购买即可获得,而是需要定期更新应用、清理授权,并对大额资产启用额外验证机制。

关键操作清单:确保设备安全的三步法

第一,检查并更新以太坊应用至 1.22.2 或更高版本。第二,审查并撤销所有非必要代币授权。第三,保留操作记录,便于税务申报及投资组合管理。如需简化流程,可考虑设立专用小额地址用于日常交互。

(截至 2026 年 8 月 25 日。本文非投资建议。价格和费用结构会变化;购买前请向提供商核实条款。)