TL;DR:
- এই দুর্বলতাটি লেজারের ইথেরিয়াম অ্যাপের 1.22.1 সংস্করণকে প্রভাবিত করেছিল এবং স্বাক্ষরের আগে ট্রানজেকশনগুলি প্রতিস্থাপন করার জন্য একটি রেস কন্ডিশনকে অনুমতি দিয়েছিল।
- প্রস্তুতকারক ২০২৬ সালের ১৩ আগস্ট ভার্সন ১.২২.২-এ প্রাথমিক ত্রুটি প্যাচ করেন এবং ২০২৬ সালের ২১ আগস্ট Secure SDK ২৬.৬.১ দিয়ে সিস্টেমটি শক্তিশালী করেন।
- কোম্পানিটি 27 আগস্ট, 2026 তারিখে তার অফিসিয়াল সিকিউরিটি বুলেটিন প্রকাশ করে বাস্তব পরিবেশে কোনো সক্রিয় এক্সপ্লয়িটের অনুপস্থিতি নিশ্চিত করে।
লেজার তার পুরানো সংস্করণের Ethereum অ্যাপ্লিকেশনে একটি প্রযুক্তিগত ত্রুটির প্রদর্শনের পর হ্যাকিংের অভিযোগ অস্বীকার করে, যা শুক্রবার, ২৭ আগস্ট, প্রকাশিত হওয়ার আগেই সিকিউরিটি প্যাচটি ডিপ্লয় করা হয়েছিল বলে পরিষ্কার করে।
কোনো লেজার ব্যবহারকারী হ্যাক করা হয়নি।
এখানে যা বর্ণনা করা হয়েছে, তা হল ইথেরিয়াম অ্যাপের একটি পুরনো সংস্করণের ভালনারেবিলিটির একটি ল্যাব পুনরুৎপাদন।
সমস্যাটি আমাদের নিরাপত্তা প্রক্রিয়ার মাধ্যমে পূর্বেই শনাক্ত করা হয়েছিল এবং এটি আগস্ট ১৩-এ প্রকাশিত ইথেরিয়াম অ্যাপ ১.২২.২-এ সমাধান করা হয়েছিল, এই পোস্টের আগে। এটি…
— Ledger (@Ledger) August 27, 2026
এই বিবাদ শুরু হয় যখন প্রতিদ্বন্দ্বী প্রতিষ্ঠান ওয়ানকি-এর সিকিউরিটি গবেষকরা সোশ্যাল মিডিয়ায় পোস্ট করেন যে তারা একটি ল্যাব পরিস্থিতিতে একটি আক্রমণ পুনর্গঠন করেছে। এর সম্পর্কে, ওয়ানকির সিইও ইয়িশি ওয়াং বলেন যে দুর্বলতাটি ডেটা বাফার এবং ভৌত ডিভাইসের ভিজুয়াল ইন্টারফেসের মধ্যে একটি রেস কন্ডিশন থেকে উদ্ভূত হয়েছিল।
এই ত্রুটির কারণে একজন আক্রমণকারী যদি মধ্যবর্তী সফটওয়্যারের নিয়ন্ত্রণ পায়, তাহলে ব্যবহারকারী যখন স্ক্রিনে বৈধ অপারেশনটি পর্যালোচনা করছেন, তখন তিনি একটি লেনদেনকে ওভাররাইট করতে পারেন। গবেষকদের দ্বারা শেয়ার করা প্রযুক্তিগত তথ্য অনুসারে, এই ভেক্টরটি অর্থগুলিকে বাহ্যিক ওয়ালেটে পুনঃনির্দেশিত করতে পারে বিনা বিচ্ছিন্নতায়।
Ledger-এর প্রধান প্রযুক্তি অফিসার, চার্লস গিলেমে, প্রস্তুতকারকের অবস্থানের নিরাপত্তা লঙ্ঘনের কথাটি তৎক্ষণাৎ অস্বীকার করেন। কোম্পানির আনুষ্ঠানিক দলিলে উল্লেখ করা হয়েছে যে, একটি পুরনো সংস্করণে একটি বাগকে ল্যাবে পুনরায় তৈরি করা কোনও সক্রিয় ভালনাবিলিটি বা ব্যবহারকারীর অর্থের সঙ্গে সম্পর্কিত কোনও সংক্রমণকে নির্দেশ করে না।
দুর্বলতার প্যাচ টাইমলাইন এবং প্রযুক্তিগত বিবরণ

সমস্যাটি ইথেরিয়াম নেটওয়ার্ক এবং সামঞ্জস্যপূর্ণ টোকেনগুলির ট্রানজেকশন পরিচালনার জন্য ডিজাইন করা অভ্যন্তরীণ অ্যাপ্লিকেশনে উৎপন্ন হয়েছিল। সংস্করণ 1.22.1-এ, ডিভাইসের সাথে সংযোগ স্থাপনের অনুমতি থাকা একটি ক্ষতিকারক ওয়েব অ্যাপ্লিকেশন ব্যবহারকারী প্রথমটি পরীক্ষা করার সময় একটি দ্বিতীয় সই নির্দেশ পাঠাতে পারে।
প্রস্তুতকারকটি অভ্যন্তরীণভাবে সমস্যাটি চিহ্নিত করে ১৩ আগস্ট, ২০২৬-এ আপডেট ১.২২.২ চালু করে। প্রতিষ্ঠানটির রিপোর্টটিতে বিস্তারিত উল্লেখ করা হয়েছে যে পরিবর্তনগুলি দুটি প্রধান সুরক্ষা পদক্ষেপ চালু করেছে: একটি পর্যালোচনা চলাকালীন নতুন সাইনিং সেশন অস্বীকার করা এবং মেমোরির অবস্থা স্ক্রিনে প্রদর্শিত অবস্থার সাথে ভিন্ন হলে নিশ্চিতকরণগুলি বাতিল করা।
অ্যাপ্লিকেশন বাস্তুতন্ত্রকে নিরাপদ রাখতে, ডেভেলপমেন্ট টিম ২০২৬ সালের ২১ আগস্ট তাদের সফটওয়্যার ডেভেলপমেন্ট কিট (সিকিউর এসডিকে) কে সংস্করণ ২৬.৬.১-এ আপডেট করে। এই পদ্ধতির মাধ্যমে, কোম্পানিটি অন্যান্য ডিজিটাল সম্পদের মধ্যে সদৃশ ভেক্টরগুলি প্রতিরোধের জন্য সম্পূর্ণ অ্যাপ্লিকেশন ক্যাটালগটি পুনর্গঠন করে।
27 আগস্ট, 2026-এ প্রকাশিত বুলেটিনটি উল্লেখ করে যে এই ধরনের আক্রমণের জন্য হোস্ট কম্পিউটারটি আগে থেকেই ম্যালওয়্যার দ্বারা দূষিত হয়েছিল বা একটি ক্ষতিকারক ওয়েব প্ল্যাটফর্মের সাথে সংযুক্ত ছিল। অতিরিক্তভাবে, প্রযুক্তিগত রিপোর্টটি নিশ্চিত করে যে হার্ডওয়্যারের সিকিউর এলিমেন্টে সংরক্ষিত প্রাইভেট কীগুলি কখনও প্রকাশিত হয়নি।
লেজার ডনজন সিকিউরিটি রিসার্চ টিম নোট করেছে যে এই ঘটনাটি কোল্ড ওয়ালেটে নিয়মিত আপডেটের প্রয়োজনীয়তা তুলে ধরেছে। মডুলার হার্ডওয়্যার আর্কিটেকচারের কারণে মূল রিকভারি সিডকে ক্ষতি না করে পেরিফারাল সফটওয়্যারে প্যাচ প্রয়োগ করা যায়।
ডিভাইস সুরক্ষা যাচাই করতে, ব্যবহারকারীদের লেজার লাইভে পরীক্ষা করতে হবে যে ইথেরিয়াম অ্যাপটি 1.22.3 বা তার বেশি ভার্সনে আপডেট করা আছে কিনা। প্রস্তুতকারক তার সফটওয়্যার রিপোজিটরি নিয়মিত মনিটরিং করতে থাকবে এবং আগামী নির্ধারিত পর্যালোচনার সময় তার অ্যাপ্লিকেশন ম্যানেজারে নতুন আপডেট লগ প্রকাশ করবে।

