“40 台设备周五前要盘完版本”:这条消息比“出漏洞了”更值得看
安全新闻让 Telegram 群冒出 300 条未读。真正值得钱包安全服务商销售停下来的,是设备数量、没做完的版本清单、周五截止时间和升级障碍。

重点监测信号
- 消息写出设备数量、地区或仍未记录版本的设备数
- 团队正在盘点、测试、替换或升级,并给出周五或发布窗口等日期
- 旧设备、签名停机上限或测试失败说明工作为什么没有完成
周二上午 11:20,你打开 Telegram 群,300 条未读。
往上翻,大半是同一条漏洞新闻的转发。有人写“速看”,有人问硬件钱包是不是都不安全,还有人只丢下一句“赶快更新”。翻到中间,两条消息前后相隔 5 分钟:
“Ledger 出漏洞了,所有签名都不安全吗?”
“我们还有 40 台签名设备要检查,没人有完整的 firmware 和 Ethereum app 版本清单,安全团队周五前要。”
先说明:本文所有 Telegram 群消息、人物和工作场景都是虚构的代表性示例,不是真实客户原话。
哪条值得停下来?第一条是新闻,第二条可能是工作。
区别不在于谁说得更专业,而在三个很普通的细节:40 台是数量,“没人有完整清单”是一件没做完的事,“周五前”是截止时间。转发新闻的人不一定需要任何服务;要给安全团队交清单的人,工作已经落到了自己的桌面上。
先说结论
- “Ledger 出漏洞了”只能说明大家在讨论同一个话题,不能证明任何团队正在采购。
- “40 台设备、版本还没盘完、周五要交”给出了工作量、未完成任务和时间压力,值得销售继续核实。
- 跟进时问对方卡在哪,不要先说设备不安全,也不要把研究者的广泛主张写成 Ledger 官方确认的范围。
新闻标题不是销售信号
销售不必变成硬件钱包工程师,但要先把两个来源分开,否则第一句私信就可能说错。
8 月 22 日,TestMachine 公开披露了一条可能的攻击路径。研究者主张,每一台运行 Ethereum app 的 Ledger 都受影响,并描述恶意 dApp 获得 WebHID 访问后,通过 APDU 竞态让屏幕显示原交易、实际却签署另一笔交易。WebHID 是浏览器与硬件设备通信的接口,APDU 是电脑发送给设备的命令报文。
图中攻击路径和广泛影响范围来自 TestMachine 的公开主张,不是 Ledger 确认的完整受影响范围。
8 月 26 日,Ledger 官方说明采用了更窄的措辞:Ledger signer Ethereum app 中“某些 clear-signing 流程”存在 bug。Ledger 称问题由内部安全研究团队 Donjon 发现,8 月 12 日已经修补,修复包含在 Ethereum app 更新里。
Clear signing 指设备在用户批准前,用人能读懂的方式显示交易详情。它是硬件钱包安全设计的一部分,不等于全部签名流程,更不等于所有 Ledger 设备都受影响。
Ledger 确认的是范围有限、已经修补的 bug;官方说明没有把所有设备、币种应用、交易类型或签名列为受影响。
截至 9 月 1 日查阅的公开资料,没有正式安全 advisory(安全通告)、CVSS 评分、完整受影响版本矩阵,也没有确认该问题已被实际利用或造成资金损失。客户问“是不是所有签名都不安全”,准确回答只能到这里,不能再往外推。
但对于群里那位要盘 40 台设备的人,争论影响范围不是眼前唯一的问题。他现在缺的是一张逐台列出 firmware 和 Ethereum app 版本的清单。Firmware 是设备自身的固件,Ethereum app 是安装在设备里、负责处理 Ethereum 相关签名的应用,盘点时必须分成两列。
看四个普通细节
群里消息很多,真正值得停下来看的,往往只有四类细节:数字、没做完的任务、截止时间和障碍。下面仍然都是虚构示例,数字不能当作预算或采购规模的证明。
先看数字:
“财务这边 40 台设备,分在新加坡和迪拜两个办公室。我盘了一下午,还有 13 台没查到 app 版本。”
40 台让工作有了大小,13 台说明进度停在哪里。它不能证明对方有预算,却说明发言人离这项工作很近。
再看没做完的任务:
“Safe 那笔多签交易升级后跑不通,typed message 也要重测一遍。”
Safe 是多人共同批准交易时常用的多签钱包。Typed message 通常指 EIP-712 结构化消息签名。这里出现的不是“应该关注安全”,而是两条实际签名路径还没有通过测试。
第三个细节是日期。“周五下班前把清单给我”和“周四 18:00 发布,之前必须测完”,都会把内部待办变成一个短窗口。没有日期,工作可能继续留在 backlog(待办列表)里;有日期,团队才可能需要额外的人手。
最后看障碍。最有用的消息往往不是“求帮助”,而是一句抱怨:
“两台旧设备不能直接升,财务不接受停签超过 30 分钟。”
这句话把问题从“更新一个 app”变成了设备兼容和业务连续性问题。旧设备怎么处理、升级期间怎样保留签名能力,都可能需要额外方案。
三条消息,三种自然问法
看到“周五前要版本清单”,它可能发展成设备盘点工作。不要回复“我们可以保护你们 40 台设备”,因为你并不知道它们是否不安全。可以只问:
“看到你说 40 台设备的清单,最卡的是收集版本,还是判断哪些设备要升级?”
看到“Safe 和 typed message 都要重测”,它可能是测试工作。你需要知道对方是在补测试用例,还是已经有用例、只是缺人执行:
“你们是在补测试用例,还是已有用例、缺人跑设备和钱包组合?”
看到“只能停签 30 分钟”,它可能是升级规划。30 分钟把技术更新连到了财务运营,但还需要确认有没有备用设备:
“备用签名设备已经测过了吗,还是升级期间保持一台可用才是难点?”
三句话都在问工作卡在哪里,没有宣称对方受到漏洞影响。回复前还要看上下文:发言人是不是在说自己团队?谁负责交付?外部服务商能不能参与?如果这些都不知道,这仍是一条待核实消息,不是可直接报价的项目。
群里越紧张,越不能这样跟
不要向所有提到 Ledger 的人群发“你可能受影响”。有些人只是转新闻,有些人已经更新,有些人根本不使用相关签名流程。懂技术的买家一眼就能看出范围被夸大了。
也不要把 1.22.2 称为“最新安全版本”。LedgerHQ 的 1.22.2 release确实公开写了“Security issues”,但截至本文研究时间,1.22.3 已经存在。当前可用版本应通过 Ledger 官方管理软件核实,不能从群消息或文章里抄一个数字直接部署。
公开 release 和相关代码提交证明审查状态处理发生过安全修改,但没有给出完整受影响版本与签名路径清单,也不能把该 release 的每项修改都归入同一个披露。
最后,不要自行给漏洞打严重级别,更不能说“这个问题会让你们丢钱”。公开资料没有正式 CVSS 或确认损失,这种话既越过证据边界,也会让后面的正常沟通失去可信度。
TOP Prospect 怎么进入每天早上的 300 条消息
真正困难的不是看懂一条已经被转给你的消息,而是它埋在 300 条未读里时,你有没有看到。
用户先选择自己有权监控的 Telegram 来源。在 TOP Prospect 里,“Ledger”只是起点,更值得保存的往往是“旧 app”“盘版本”“发布前测试”“不能升级”“停签”这些贴近工作的说法。系统可以保留命中的原始消息、来源、时间和附近上下文,让销售看到“版本没盘完”和“周五要交”是否来自同一个团队。
早上的处理可以很简单:略过纯新闻转发;留下带数字、任务、日期或障碍的消息;读附近对话,判断发言人是不是在说自己的工作;最后只问一个短问题。
TOP Prospect 不能读取硬件设备,不能确认已安装版本、漏洞是否可复现、预算或采购权,也不会自动联系对方。它在这里做的,是让“40 台、周五要清单”这句话不被新闻刷屏淹没,最后的判断仍由销售完成。
“Ledger 出漏洞了”是一个话题,人人都能转发。“40 台设备还没盘完,安全团队周五前要清单”才是一件可能正在发生的工作。后者,才值得你停下来读第二遍,再像一个愿意了解问题的人那样问一句。
常见问题
Ledger 是否确认所有签名或所有 Ledger 设备都受影响?
没有。Ledger 说的是 Ledger signer Ethereum app 的某些 clear-signing 流程存在 bug。TestMachine 提出了更广的影响范围,这部分必须保留为研究者主张。
Ethereum app 1.22.2 是当前最新版本吗?
它是公开说明包含安全修复的版本,但本文研究日期时 1.22.3 已经发布。团队应通过 Ledger 官方管理软件查询当时可用的 app 与 firmware 版本。
TOP Prospect 能确认设备或签名路径更新后安全吗?
不能。它可以保存获授权来源里的匹配消息和附近上下文;已安装版本、设备状态、测试结果、身份、权限与供应商准入都要由人工直接核实。
资料来源与延伸阅读
本文由 TOP Prospect 编辑部人工撰写。产品只处理用户明确授权接入的 Telegram 群消息;输出用于辅助销售人工判断,不代替人的决定,也不会自动联系群成员。
值得关注的潜在线索 Signal 是怎样被发现的
了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

