ملخص:
- أثرت هذه الثغرة على الإصدار 1.22.1 من تطبيق Ethereum لجهاز Ledger وسمحت بحالة سباق تستبدل المعاملات قبل التوقيع.
- قامت الشركة المصنعة بإصلاح العيب الأولي في 13 أغسطس 2026، في الإصدار 1.22.2، وعززت النظام باستخدام Secure SDK 26.6.1 في 21 أغسطس 2026.
- نشرت الشركة نشرتها الأمنية الرسمية في 27 أغسطس 2026، مؤكدة غياب الاستغلالات النشطة في البيئات الواقعية.
يرفض Ledger ادعاءات الاختراق بعد نشر عروض لخلل تقني في الإصدارات القديمة من تطبيق Ethereum الخاص به، ووضح في يوم الخميس، 27 أغسطس، أن التصحيح الأمني تم نشره قبل الإفصاح العام عنه.
لم يتم اختراق أي مستخدم لـ Ledger.
ما هو موصوف هنا هو إعادة إنتاج مختبرية لثغرة في إصدار قديم من تطبيق Ethereum.
تم تحديد المشكلة بالفعل من خلال عملية الأمان الخاصة بنا وإصلاحها في تطبيق Ethereum 1.22.2، الذي تم إصداره في 13 أغسطس، قبل هذا المنشور. The…
— Ledger (@Ledger) 27 أغسطس 2026
بدأ الجدل عندما نشر باحثون أمنيون من الشركة المنافسة OneKey على وسائل التواصل الاجتماعي أنهم نجحوا في إعادة إنشاء هجوم في بيئة معملية. وفي هذا الصدد، أوضح الرئيس التنفيذي لـ OneKey، ييشي وانغ، أن الضعف نتج عن حالة سباق بين مخزن البيانات وواجهة العرض الفيزيائية للجهاز.
سمح هذا العيب لمهاجم يتحكم في البرنامج الوسيط بكتابة عملية جديدة أثناء قيام المستخدم بمراجعة العملية الشرعية على الشاشة. تشير البيانات الفنية التي شاركها الباحثون إلى أن هذا المتجه يمكنه إعادة توجيه الأموال إلى محافظ خارجية دون عرض التعديل على الجهاز المادي.
رئيس تقنية المعلومات في Ledger، تشارلز غيلميه، رفض فورًا سردية وجود خرق أمني في بنية الشركة التحتية. تشير الوثائق الرسمية للشركة إلى أن إعادة إنتاج خطأ في إصدار قديم داخل مختبر لا يشكل ثغرة نشطة أو اختراقًا لأموال المستخدمين.
جدول زمني للتحديث وتفاصيل تقنية الثغرة

نشأت المشكلة في التطبيق الداخلي المصمم لإدارة المعاملات على شبكة Ethereum والرموز المتوافقة معها. في الإصدار 1.22.1، كان يمكن لتطبيق ويب خبيث لديه صلاحيات للاتصال بالجهاز إرسال تعليمات توقيع ثانوية أثناء قيام المستخدم بفحص الأولى.
حدد المُصنّع المشكلة داخليًا وأطلق التحديث 1.22.2 في 13 أغسطس 2026. وتفصّل تقرير الشركة التغييرات التي أدخلت حمايتين رئيسيتين: رفض جلسات التوقيع الجديدة أثناء إجراء مراجعة، وإلغاء التأكيدات إذا اختلفت حالة الذاكرة عما يُعرض على الشاشة.
لتأمين نظام تطبيقات الشركة، قام فريق التطوير بتحديث حزمة تطوير البرمجيات الخاصة به (Secure SDK) إلى الإصدار 26.6.1 في 21 أغسطس 2026. ومن خلال هذه الإجراءات، أعادت الشركة بناء كامل دليل التطبيقات لمنع متجهات مشابهة عبر أصول رقمية أخرى.
أشار التقرير الصادر في 27 أغسطس 2026 إلى أن هذا النوع من الهجوم يتطلب أن يكون جهاز الكمبيوتر المضيف قد تم اختراقه مسبقًا بواسطة برامج ضارة أو متصلًا بمنصة ويب خبيثة. بالإضافة إلى ذلك، يؤكد التقرير الفني أن المفاتيح الخاصة المخزنة في العنصر الآمن للجهاز لم تُكشف أبدًا.
لاحظ فريق أبحاث الأمان Ledger Donjon أن هذا الحادث يبرز الحاجة إلى ممارسات تحديث منتظمة للمحافظ الباردة. إن البنية المعمارية المودولية تسمح بتطبيق التصحيحات على البرمجيات الجانبية دون المساس ببذرة الاسترداد الأصلية.
للتحقق من حماية الجهاز، يجب على المستخدمين التحقق من أن تطبيق Ethereum محدث إلى الإصدار 1.22.3 أو أحدث في Ledger Live. وسيستمر المُصنِّع في مراقبة مستودعات برنامجها ونشر سجلات تحديثات جديدة في مدير التطبيق خلال المراجعات المجدولة القادمة.

