TL;DR:
- Ang vulnerability ay nakaaapekto sa bersyon 1.22.1 ng Ethereum app para sa Ledger at nagbigay-daan sa isang race condition na nagpapalit ng mga transaksyon bago ang pag-sign.
- Pinatchuan ng manufacturer ang unang kamalian noong Agosto 13, 2026, sa bersyon 1.22.2 at pinagpotensiyalan ang sistema gamit ang Secure SDK 26.6.1 noong Agosto 21, 2026.
- Ipinahayag ng kumpanya ang opisyal na security bulletin nito noong Agosto 27, 2026, na nagpapatotoo sa kakulangan ng aktibong exploit sa mga real-world na kaligiran.
Kinabigyan ng Ledger ang mga alalahanin tungkol sa pag-hack pagkatapos maipakita ang isang teknikal na kamalian sa mga lumang bersyon ng kanyang Ethereum application, at ipinaliwanag noong Huwebes, Agosto 27—na ang security patch ay inilabas bago ito ipahayag sa publiko.
Walang gumagamit ng Ledger ang na-hack.
Ang nailalarawan dito ay isang pagpapakita sa laboratorio ng isang vulnerability sa isang lumang bersyon ng Ethereum app.
Nakakita na ang problema sa pamamagitan ng aming proseso sa seguridad at nalutas sa Ethereum app 1.22.2, na inilabas noong Agosto 13, bago ang post na ito. The…
— Ledger (@Ledger) Agosto 27, 2026
Nagsimula ang kontrobersiya nang mag-post ang mga researcher sa seguridad mula sa katunggaling kumpanya na OneKey sa social media na nakapag-recreate sila ng isang pag-atake sa isang lab setting. Tungkol dito, sinabi ni Yishi Wang, CEO ng OneKey, na ang kahinaan ay nagmula sa isang race condition sa pagitan ng data buffer at ang visual interface ng pisikal na device.
Nagbigay ang kamalian na ito sa isang attacker na may kontrol sa intermediary software upang palitan ang transaksyon habang ang user ay nagrereview ng legal na operasyon sa screen. Ipinaliwanag ng teknikal na data na ibinahagi ng mga researcher na ang vector na ito ay maaaring i-redirect ang mga pondo sa mga panlabas na wallet nang hindi ipinapakita ang pagbabago sa pisikal na device.
Ledger’s Chief Technology Officer, Charles Guillemet, agad na itinanggi ang kuwento ng security breach sa infrastruktura ng manufacturer. Ang opisyal na dokumentasyon ng kumpanya ay nagtuturo na ang pagpapakita ng isang bug sa isang obsolete na bersyon sa loob ng isang lab ay hindi kabilang sa aktibong vulnerability o kompromiso ng mga pondo ng user.
Petsa ng pagpapalit at Teknikal na Detalye ng Vulnerability

Nagmula ang isyu sa loob na aplikasyon na disenyo para pamahalaan ang mga transaksyon sa Ethereum network at mga katugmang token. Sa bersyon 1.22.1, isang mapanlinlang na web application na may pahintulot na kumonekta sa device ay maaaring magpadala ng pangalawang pag-sign na utos habang ang user ay nag-aaral sa unang isa.
Nakakita ng problema ang tagagawa sa loob ng kumpanya at isinampa ang update 1.22.2 noong Agosto 13, 2026. Detalye ng ulat ng kumpanya na ang mga pagbabago ay nagdala ng dalawang pangunahing pagprotektahan: pagtanggi sa mga bagong sesyon ng pag-sign habang nasa pag-aaral pa at pagpapawalang-bisa sa mga kumpirmasyon kung ang estado ng memorya ay iba sa kung ano ang ipinapakita sa screen.
Upang maprotektahan ang ecosystem ng aplikasyon, ang koponan ng pag-unlad ay nag-update ng kanyang software development kit (Secure SDK) sa bersyon 26.6.1 noong Agosto 21, 2026. Sa pamamagitan ng prosesong ito, binago ng kumpanya ang buong aplikasyon catalog upang pigilan ang mga katulad na vektor sa iba pang mga digital asset.
Ang bulletin na ipinahayag noong Agosto 27, 2026, ay nagtatakda na ang isang pag-atake ng ganitong kalikasan ay nangangailangan na ang host computer ay na-compromise na dati ng malware o konektado sa isang mapanganib na web platform. Dagdag pa, ang teknikal na ulat ay nagpapatotoo na ang mga private key na naka-store sa secure element ng hardware ay hindi nagkakaroon ng pagkakataong ma-expose.
Tinatandaan ng koponan ng Ledger Donjon sa pag-aaral ng seguridad na ipinapakita ng insidente na ito ang pangangailangan para sa regular na pag-update ng mga cold wallet. Ang modular na arkitektura ng hardware ay nagpapahintulot sa pag-apply ng mga patch sa peripheral software nang hindi nakakasira sa orihinal na recovery seed.
Upang patunayan ang proteksyon ng device, dapat suriin ng mga gumagamit sa Ledger Live kung ang Ethereum app ay updated na sa version 1.22.3 o mas mataas. Magpapatuloy ang tagagawa sa pagmamasid sa kanilang software repositories at magpapalabas ng mga bagong update logs sa kanilang application manager sa mga darating na iskedyul na pagsusuri.

