Ledger以太坊应用漏洞是真的吗?CTO澄清修复已完成并提醒更新固件
Ledger CTO回应以太坊应用安全漏洞争议:漏洞由内部团队通过AI工具发现且已修复,外部安全公司被指未按负责任披露流程操作。用户应及时更新Ledger固件和应用获取保护。
- Ledger
- 硬件钱包
- 以太坊应用
- 安全漏洞
- 固件更新
Ledger首席技术官Charles Guillemet表示,近期市场上出现了针对Ledger的恐慌情绪(FUD),起因是一家智能合约安全公司声称发现了Ledger以太坊应用中的漏洞。Guillemet指出,Ledger以太坊应用确实在部分Clear Signing流程中存在相关漏洞,但这些漏洞实际是由Ledger安全研究团队Donjon借助AI驱动的漏洞研究工具发现的,相应的修复工作已在两周前完成并部署。用户可通过及时更新Ledger设备固件和应用程序来获得防护。
据Guillemet说明,该安全公司在Ledger完成修复后才联系其漏洞赏金计划,并未遵循负责任披露流程,也未与漏洞赏金团队进行沟通,却在后续内容中暗示问题尚未解决。他认为这种做法并非真正的安全研究,而是通过制造恐慌来博取关注。Guillemet同时表示,AI正在改变网络安全格局,攻击方和防守方都可以利用AI提升效率,但AI驱动的安全研究只有在遵循负责任披露、发布前验证等基本安全原则的前提下,才能真正提升整个生态系统的安全性。
Guillemet最后提醒Ledger用户,应保持设备固件、Ledger应用及相关软件处于最新版本,以便自动接收最新的安全修复和研究成果。用户不应受相关恐慌情绪影响,只需及时更新软件并保持良好的安全习惯即可。
事件核心要点
此次争议的关键事实包括:第一,Ledger以太坊应用的Clear Signing流程确实存在安全漏洞;第二,该漏洞由Ledger内部团队Donjon通过AI工具自主发现,而非由外部公司首次披露;第三,官方修复补丁约在两周前已完成部署,及时更新的用户可获得防护;第四,某安全公司在修复完成后才联系漏洞赏金计划,且未按负责任披露流程操作,被Ledger CTO批评为试图制造恐慌。
用户需要关注什么
对于普通Ledger用户,当前最直接的应对措施是检查并完成设备固件与以太坊应用的更新,确保系统版本处于官方最新发布状态。Charles Guillemet明确表示,保持软件更新即可自动获得相关安全修复,用户无需因外部未经验证的恐慌信息而采取额外操作,日常使用中维持更新习惯和基本安全意识是关键。