Kinabigyan ng Ledger ang mga akusasyon ng hack pagkatapos i-patch ang vulnerability sa Ethereum app

iconCrypto Economy
I-share
AI summary iconSummary
Sumagot ang Ledger sa balita tungkol sa vulnerability sa pamamagitan ng pagtanggi sa anumang pag-hack pagkatapos maexpose ang isang kamalian sa kanilang Ethereum app. Ang problema sa bersyon 1.22.1 ay nagbigay-daan sa isang race condition upang baguhin ang mga transaksyon bago ang pag-sign. Isinagawa ang isang fix noong Agosto 13, 2026, sa bersyon 1.22.2, kasunod ng isang SDK update noong Agosto 21. Sinabi ng Ledger na wala pang naganap na mga real-world attack at pinayuhan ang mga gumagamit na i-upgrade sa 1.22.3 o mas mataas. Ang balita tungkol sa ethereum ay nagpapakita ng kahalagahan ng maagap na pag-update para sa seguridad.

TL;DR:

  • Ang vulnerability ay nakaaapekto sa bersyon 1.22.1 ng Ethereum app para sa Ledger at nagbigay-daan sa isang race condition na nagpapalit ng mga transaksyon bago ang pag-sign.
  • Pinatchuan ng manufacturer ang unang kamalian noong Agosto 13, 2026, sa bersyon 1.22.2 at pinagpotensiyalan ang sistema gamit ang Secure SDK 26.6.1 noong Agosto 21, 2026.
  • Ipinahayag ng kumpanya ang opisyal na security bulletin nito noong Agosto 27, 2026, na nagpapatotoo sa kakulangan ng aktibong exploit sa mga real-world na kaligiran.

Kinabigyan ng Ledger ang mga alalahanin tungkol sa pag-hack pagkatapos maipakita ang isang teknikal na kamalian sa mga lumang bersyon ng kanyang Ethereum application, at ipinaliwanag noong Huwebes, Agosto 27—na ang security patch ay inilabas bago ito ipahayag sa publiko.

Nagsimula ang kontrobersiya nang mag-post ang mga researcher sa seguridad mula sa katunggaling kumpanya na OneKey sa social media na nakapag-recreate sila ng isang pag-atake sa isang lab setting. Tungkol dito, sinabi ni Yishi Wang, CEO ng OneKey, na ang kahinaan ay nagmula sa isang race condition sa pagitan ng data buffer at ang visual interface ng pisikal na device.

Nagbigay ang kamalian na ito sa isang attacker na may kontrol sa intermediary software upang palitan ang transaksyon habang ang user ay nagrereview ng legal na operasyon sa screen. Ipinaliwanag ng teknikal na data na ibinahagi ng mga researcher na ang vector na ito ay maaaring i-redirect ang mga pondo sa mga panlabas na wallet nang hindi ipinapakita ang pagbabago sa pisikal na device.

Ledger’s Chief Technology Officer, Charles Guillemet, agad na itinanggi ang kuwento ng security breach sa infrastruktura ng manufacturer. Ang opisyal na dokumentasyon ng kumpanya ay nagtuturo na ang pagpapakita ng isang bug sa isang obsolete na bersyon sa loob ng isang lab ay hindi kabilang sa aktibong vulnerability o kompromiso ng mga pondo ng user.

Petsa ng pagpapalit at Teknikal na Detalye ng Vulnerability

Tinutol ng Ledger ang mga alalahanin tungkol sa pag-hack

Nagmula ang isyu sa loob na aplikasyon na disenyo para pamahalaan ang mga transaksyon sa Ethereum network at mga katugmang token. Sa bersyon 1.22.1, isang mapanlinlang na web application na may pahintulot na kumonekta sa device ay maaaring magpadala ng pangalawang pag-sign na utos habang ang user ay nag-aaral sa unang isa.

Nakakita ng problema ang tagagawa sa loob ng kumpanya at isinampa ang update 1.22.2 noong Agosto 13, 2026. Detalye ng ulat ng kumpanya na ang mga pagbabago ay nagdala ng dalawang pangunahing pagprotektahan: pagtanggi sa mga bagong sesyon ng pag-sign habang nasa pag-aaral pa at pagpapawalang-bisa sa mga kumpirmasyon kung ang estado ng memorya ay iba sa kung ano ang ipinapakita sa screen.

Upang maprotektahan ang ecosystem ng aplikasyon, ang koponan ng pag-unlad ay nag-update ng kanyang software development kit (Secure SDK) sa bersyon 26.6.1 noong Agosto 21, 2026. Sa pamamagitan ng prosesong ito, binago ng kumpanya ang buong aplikasyon catalog upang pigilan ang mga katulad na vektor sa iba pang mga digital asset.

Ang bulletin na ipinahayag noong Agosto 27, 2026, ay nagtatakda na ang isang pag-atake ng ganitong kalikasan ay nangangailangan na ang host computer ay na-compromise na dati ng malware o konektado sa isang mapanganib na web platform. Dagdag pa, ang teknikal na ulat ay nagpapatotoo na ang mga private key na naka-store sa secure element ng hardware ay hindi nagkakaroon ng pagkakataong ma-expose.

Tinatandaan ng koponan ng Ledger Donjon sa pag-aaral ng seguridad na ipinapakita ng insidente na ito ang pangangailangan para sa regular na pag-update ng mga cold wallet. Ang modular na arkitektura ng hardware ay nagpapahintulot sa pag-apply ng mga patch sa peripheral software nang hindi nakakasira sa orihinal na recovery seed.

Upang patunayan ang proteksyon ng device, dapat suriin ng mga gumagamit sa Ledger Live kung ang Ethereum app ay updated na sa version 1.22.3 o mas mataas. Magpapatuloy ang tagagawa sa pagmamasid sa kanilang software repositories at magpapalabas ng mga bagong update logs sa kanilang application manager sa mga darating na iskedyul na pagsusuri.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.