簡而言之:
- 該漏洞影響了 Ledger 的以太坊應用程式 1.22.1 版本,允許在簽署前出現競爭條件並替換交易。
- 製造商於 2026 年 8 月 13 日在版本 1.22.2 中修復了初始漏洞,並於 2026 年 8 月 21 日透過 Secure SDK 26.6.1 加強系統。
- 該公司於 2026 年 8 月 27 日發布了官方安全公告,確認現實環境中不存在正在利用的漏洞。
Ledger 在發布了其 Ethereum 應用程式舊版本中技術缺陷的示範後,否認了遭駭的指控,並於 8 月 27 日星期四澄清,該安全補丁已在公開披露前部署。
沒有任何 Ledger 使用者遭到駭客攻擊。
這裡所描述的是對以太坊應用程式舊版本中一個漏洞的實驗室重現。
該問題已在我們的安全流程中識別,並於8月13日發布的以太坊應用程式1.22.2版本中修復,早於此貼文。The…
— Ledger (@Ledger) August 27, 2026
爭議始於競爭對手 OneKey 的安全研究人員在社交媒體上發帖,稱他們已在實驗室環境中重現了該攻擊。針對此問題,OneKey 執行長王奕表示,該弱點源於數據緩衝區與物理設備視覺界面之間的競態條件。
此漏洞允許控制中間軟體的攻擊者在使用者於螢幕上審核合法操作時覆寫交易。研究人員分享的技術資料顯示,此向量可將資金轉向外部錢包,而無需在實體裝置上顯示修改。
Ledger 的 首席技術官查爾斯·吉爾梅特立即駁斥了關於製造商基礎設施遭受安全入侵的說法。該公司的官方文件指出,在實驗室中於過時版本上重現漏洞,並不構成實際存在的漏洞或用戶資金遭入侵。
漏洞的修補時間表與技術細節

該問題源於用於管理以太坊網絡及兼容代幣交易的內部應用程式。在 1.22.1 版本中,一個具有連接裝置權限的惡意網頁應用程式,可在使用者檢視第一個簽名指令時發送第二個簽名指令。
製造商內部識別了該問題,並於 2026 年 8 月 13 日推出更新 1.22.2。該公司的報告詳細說明,此次更新引入了兩項關鍵安全措施:在審查進行期間拒絕新的簽名會話,以及在記憶體狀態與螢幕顯示內容不一致時作廢確認。
為保障應用程式生態系統的安全,開發團隊於 2026 年 8 月 21 日將其軟體開發工具包(Secure SDK)更新至 26.6.1 版本。透過此程序,公司重新建構了整個應用程式目錄,以防止其他數碼資產出現類似攻擊向量。
2026 年 8 月 27 日發布的公告指出,此類攻擊需要主機電腦先前已被惡意軟體入侵或連接到惡意網路平台。此外,技術報告確認,儲存在硬體安全元件中的私鑰從未外洩。
Ledger Donjon 安全研究團隊指出,此事件突顯了對冷錢包進行定期更新的必要性。模組化硬體架構允許在不影響原始恢復密鑰的情況下,為周邊軟體套用修補程式。
為驗證裝置保護,用戶應在 Ledger Live 中檢查 Ethereum 應用程式是否已更新至 1.22.3 版本或以上。製造商將持續監控其軟體儲存庫,並在下一次定期審查時於應用程式管理器中發布新的更新日誌。

