Ledger Ethereum App的部分清晰簽署流程存在競態條件,惡意dApp有機會在用戶核對交易時,以另一項請求取代原本內容。 TestMachine表示,其AI代理Azimuth在自主掃描中發現漏洞,並於8月21日至23日期間公開詳情,據稱曾在Ledger Flex上驗證。
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened with the Ethereum app vulnerability in Ledger devices—including how the APDU race condition could replace a legitimate clear-s. Article summary: A flaw in Ledger’s Ethereum app could make an on-device clear-signing screen show a legitimate transaction while the device ultimately signed a different, malicious one. Ledger had already shipped a fix in Ethereum app v. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Ledger的Ethereum App被指在部分「清晰簽署」(clear signing)流程中存在漏洞:用戶在Ledger硬件裝置畫面上核對一筆看似正常的交易時,惡意dApp可能趁機替換簽署請求,令裝置最後簽署另一筆惡意交易。39
Ledger表示,內部安全團隊Donjon早在TestMachine公開披露前已經發現並修正問題。修補程式隨Ethereum App 1.22.2於2026年8月12日推出;TestMachine則由8月21日起公開相關研究。569
問題涉及APDU(Application Protocol Data Unit)指令,即電腦、瀏覽器或dApp與Ledger Ethereum App之間傳送的通訊訊息。正常清晰簽署流程中,裝置會接收交易資料,在屏幕顯示收款地址、金額及智能合約操作等重要資訊,等用戶核對後批准。
據報道的研究結果,具備WebHID存取權限的惡意網站或dApp,可以在第一筆交易仍然顯示於Ledger屏幕、等待用戶審批期間,再送出第二個APDU指令。兩個簽署請求因此形成競態,爭相影響同一個流程。漏洞版本未能可靠地將屏幕上顯示的交易,固定綁定到一個不可更換的簽署工作階段,於是出現「簽署內容被偷換」的路徑。3715
實際危險不只是交易失敗,而是用戶可能看到一項無害操作並按下確認,裝置卻簽署了惡意的代幣授權、轉帳或其他被替換的請求。這會直接削弱清晰簽署原本最重要的保障:在硬件裝置上核對交易細節後,才授權交易。110
Ledger的Ethereum App更新針對受影響的簽署流程作出修正。對程式碼變更的技術報道指,1.22.2會阻止新的簽署工作階段取代正在審核中的工作階段;如果應用程式狀態已經與目前請求不一致,亦會拒絕相關的批准回調,避免簽署被替換的交易資料。10
Ledger技術總監Charles Guillemet表示,Donjon利用AI輔助的漏洞偵測工具發現問題,並於8月12日部署修正。報道形容,當時的更新紀錄只有簡短的安全修正提示,並沒有詳細公開公告。356
對用戶而言,這個分別相當重要:更新應用程式可以修補往後的簽署路徑,但過於簡短的更新紀錄,會令裝置持有人難以知道究竟改了甚麼,以及是否需要即時採取其他措施。
TestMachine表示,其AI代理Azimuth在自主掃描Ledger Ethereum App時發現問題,團隊其後在Ledger Flex上驗證相關行為。TestMachine在8月21日至23日發表的貼文,描述惡意dApp如何在用戶審核交易期間競逐APDU指令,並以較廣泛的表述指稱,所有運行Ethereum App的Ledger裝置都可能受影響。4715
這次公開披露令外界注意到一個Ledger稱已經修補的漏洞。TestMachine亦表示自己拒絕了漏洞獎金;Ledger則對雙方的溝通及披露方式提出不同說法。1612
目前爭議主要集中於私人發現及披露時間線,而不是修補程式是否存在。
Guillemet代表Ledger的說法是,Donjon先發現漏洞、完成修正,並在TestMachine公開研究前約兩星期推出1.22.2。他批評其後的披露方式造成不必要的恐慌,並強調公司早已處理問題。6712
TestMachine則表示,Azimuth是獨立發現並驗證漏洞,而Ledger在沒有清楚提醒用戶風險的情況下,低調推出修補程式,未算作有意義的公開警示。715
現有報道支持8月12日的修補日期,以及8月21日至23日的公開發文日期,但未能獨立確認雙方私下發現漏洞的確切日期、披露溝通內容,或者任何一方是否掌握完整時間線。因此,這些細節目前應視為雙方各自的說法,未能當作已經確定的事實。56912
TestMachine的廣泛說法,是建基於不同Ledger裝置共用Ethereum應用程式及簽署程式碼;不過,據報道其實機驗證是在Ledger Flex上完成。報道提到,可能共用相關程式碼的現代裝置系列包括Nano S Plus、Nano X、Stax及Flex。2720
但這並不等於已經有完整、獨立記錄的概念驗證,證明每一款Ledger型號都可以重現攻擊。截至8月24日,「所有Ledger」仍然是研究團隊的聲稱,而不是每條產品線均已公開示範的結果。用戶要分清楚「可能共用同一軟件路徑」與「每款裝置都已公開重現漏洞」兩件事。
截至2026年8月24日,未有獨立核實、並且明確與這個漏洞相關的資產被盜個案報告;同時,亦未有確認涵蓋所有聲稱受影響Ledger裝置的完整公開示範。25614
這只反映當時可取得的證據,並不代表漏洞從未被利用。問題之所以嚴重,是因為它有可能繞過用戶一直依賴的交易畫面核對機制,即使當時尚未出現已確認的損失。
用戶應開啟Ledger Live,將Ethereum App更新至1.22.2或更新版本,同時確保Ledger裝置韌體及已安裝的其他應用程式均為最新。針對今次簽署漏洞,最關鍵的修補是更新Ethereum App,而不只是更新韌體。515
完成更新後,仍然不要鬆懈:每次批准交易前,都應在Ledger裝置屏幕上核對收款地址、金額,以及智能合約要求執行的操作。更新可以堵塞今次所報告的工作階段替換路徑,但仔細檢查裝置上的交易資料,依然是使用硬件錢包時不可缺少的安全習慣。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Ledger Ethereum App的部分清晰簽署流程存在競態條件,惡意dApp有機會在用戶核對交易時,以另一項請求取代原本內容。
Ledger Ethereum App的部分清晰簽署流程存在競態條件,惡意dApp有機會在用戶核對交易時,以另一項請求取代原本內容。 TestMachine表示,其AI代理Azimuth在自主掃描中發現漏洞,並於8月21日至23日期間公開詳情,據稱曾在Ledger Flex上驗證。
Ledger表示已於2026年8月12日透過Ethereum App 1.22.2修補問題;用戶應經Ledger Live更新至1.22.2或更新版本,並保持韌體及其他應用程式最新。