Кратко
- OneKey воспроизвела атаку с заменой транзакции против версии 1.22.1 приложения Ethereum от Ledger.
- Ledger утверждает, что исправила уязвимость в версии 1.22.2 до того, как OneKey опубликовала свой тест, и не видела доказательств атак на пользователей.
- Ledger рекомендует установить версию 1.22.3 или более позднюю версию приложения Ethereum и проверить версию приложения на устройстве.
Разработчик криптовалютных кошельков Ledger отвергает заявления о том, что он был взломан, после того как исследователи из конкурирующей компании по производству кошельков OneKey воспроизвели уязвимость замены транзакции, используя устаревшую версию приложения Ethereum от Ledger.
В четверг Иши Ван, основатель и генеральный директор OneKey, сообщил в X, что команда безопасности Anzen компании воссоздала атаку на версию 1.22.1 приложения Ethereum в лабораторных условиях.

«Ошибка заключается в состоянии гонки между логикой отображения транзакции и базовым буфером транзакций», — написал Ван. «Злоумышленник может перезаписать транзакцию, ожидающую подписания, пока пользователь все еще просматривает легитимную».
Это означало бы, что хакер, скомпрометировавший программное обеспечение, взаимодействующее с уязвимым приложением Ledger, мог бы показать пользователю легитимную транзакцию Ethereum, а затем заменить её детали перед подписанием, перенаправляя средства в кошелёк хакера без отображения изменений на устройстве.
Технический директор Ledger Чарльз Гийме отверг характеристику OneKey, заявив, что воспроизведение уже исправленной ошибки не является «взломом Ledger».
«То, что описывается в этой ветке, — это уязвимость в устаревшей версии приложения Ethereum», — ответил он в X. «Она была выявлена в рамках нашего процесса безопасности и исправлена в приложении Ethereum 1.22.2, выпущенном 13 августа, до публикации этого поста».
В бюллетене безопасности, опубликованном в четверг, Ledger сообщил, что дефект мог привести к тому, что затронутое приложение отображало одну транзакцию, а подписывало другую. Злоумышленнику сначала нужно было бы контролировать связь между устройством и его хостом через вредоносное ПО, скомпрометированное приложение-кошелёк или враждебный веб-сайт.
Ledger заявил, что не нашёл доказательств того, что кто-либо использовал уязвимость за пределами лаборатории.
«Ни один пользователь не был взломан. Не было эксплуатации в реальных условиях», — написал Гийме. «Запуск эксплойта против старой версии после выпуска исправления — это лабораторное упражнение, а не находка».
Ledger добавил средства защиты в версию 1.22.2 приложения Ethereum 13 августа, затем устранил основную проблему в Secure SDK версии 26.6.1 21 августа и пересобрал свои приложения с исправленным программным обеспечением. Компания рекомендует версию 1.22.3 или более позднюю, которая также исправляет отдельную уязвимость отображения транзакций. Ledger опубликовал свой бюллетень 27 августа.
Когда его спросили о заявлениях OneKey, Ledger указал Decrypt на Ledger Donjon, внутреннюю команду по исследованию безопасности компании, которая в отдельном посте в X заявила, что этот эпизод показал, почему аппаратные кошельки должны поддерживать обновления программного обеспечения.
«В любом программном обеспечении есть ошибки. Аппаратные кошельки не являются исключением», — написала команда. «Именно поэтому возможность обновления является ключевой частью архитектуры безопасности Ledger: когда обнаруживается уязвимость, будь то нашей собственной командой Donjon или внешними исследователями, мы можем исправить каждое устройство в полевых условиях. Кошелёк, который нельзя обновить, нельзя исправить».

Ledger рекомендовал клиентам установить последнюю прошивку и приложения через Ledger Wallet, обновить приложение Ethereum до версии 1.22.3 или новее и проверить версию, отображаемую на устройстве. Приложения и прошивка обновляются отдельно.
Ранее в этом месяце, после того как злоумышленники похитили более 130 миллионов долларов в биткоинах у пользователей Coldcard изолированных кошельков, Гийме рассказал Decrypt, что этот инцидент стал предупреждением для индустрии аппаратных кошельков.
«Мы также не полагаемся только на свои слова», — сказал он. «Наша исследовательская лаборатория Donjon существует для того, чтобы пытаться взломать наши продукты раньше, чем кто-либо другой».






