Ledger 於 8 月 12 日修補了一項以太坊應用程式重大漏洞,該漏洞可能允許攻擊者在單筆交易中盜走 ERC-20 代幣。此缺陷由 Ledger 內部安全團隊 Donjon 使用 AI 工具發現,並於 8 月 23 日由 TestMachine 公開揭露。
Ledger 於 8 月 12 日修補了一項以太坊應用程式重大漏洞,該漏洞可能允許攻擊者在單筆交易中盜走 ERC-20 代幣。此缺陷由 Ledger 內部安全團隊 Donjon 使用 AI 工具發現,並於 8 月 23 日由 TestMachine 公開揭露。

Ledger 於 8 月 12 日修補了以太坊應用程式的重大漏洞,該漏洞可能允許攻擊者在單筆交易中盜走 ERC-20 代幣。
Ledger 技術長 Charles Guillemet 表示,此缺陷是由公司內部安全團隊 Donjon 使用 AI 驅動的漏洞偵測工具所發現,並在公開揭露前兩週即完成修補。他表示:「只要將 Ledger 應用程式保持在最新版本,就能受到保護。」
此漏洞允許惡意去中心化應用程式將無害的轉帳請求替換為無限額度的代幣授權,從而取得使用者硬體錢包中所有 ERC-20 代幣的後門存取權限。TestMachine 使用其 AI 代理 Azimuth 在 Ledger Flex 上確認了此漏洞;Azimuth 在其 EVMBench 基準測試中能捕捉 86.3% 的已知漏洞,誤報率約為 2.7%。共用 APDU/UI 程式碼亦涵蓋 Nano X、Nano S Plus、Stax 與 Apex 裝置。
Chainalysis 追蹤發現,自 2021 年 5 月以來,約有十億美元(約 100 億美元)的加密貨幣透過授權釣魚(approval phishing)被盜。Ledger 已在 180 個國家售出超過 700 萬台裝置。儘管此漏洞未被利用,但尚未更新至 1.22.2 版本的使用者仍處於暴露風險之中。
Guillemet 稱 TestMachine 的揭露是「散布恐慌」,並表示該公司在修補程式發布之後才聯繫漏洞獎勵計畫。他表示:「AI 加速的研究只有在其執行者仍遵循基本安全原則時,才能讓生態系統更加安全。請負責任地揭露。發布前先驗證。別把雜訊誤當成發現。」TestMachine 婉拒了任何獎金,並讚揚了修補的速度。
此事件緊隨 2026 年另外兩起嚴重的 Ledger 安全問題之後。Zilliqa 應用程式中自 2019 年起存在的一項漏洞,因隨機數生成機制缺陷而暴露了私鑰,導致逾 6,700 個帳戶中 6.83 億枚 ZIL 遭竊。Ledger 的支付處理商 Global-e 今年稍早亦遭受資料外洩,導致客戶姓名與聯絡資訊曝光。
此以太坊應用程式漏洞呼應了 Donjon 於 2021 年 1 月揭露的發現——同一應用程式在處理不支援資產時未能顯示交易資料。鏈上偵探 ZachXBT 一直對硬體錢包公司持批判態度,因為 AI 工具正加速攻防雙方的能力。Donjon 已發布 22 份編號安全公告,但皆未涵蓋此漏洞。
Ledger 使用者應透過 Ledger Live 將以太坊應用程式更新至 1.22.2 版本。該公司敦促所有客戶更新至最新版本,不過 Nano S 不受此特定漏洞影響。
如今 AI 能在數小時內發現這些漏洞,而供應商與研究人員仍以人類的速度進行協調。這個落差正是此類安全爭議的所在,且隨著雙方部署更多機器學習工具,這個落差恐怕只會持續擴大。
本文僅供參考之用,不構成投資建議。