TL;DR:
- इस दुर्बलता से Ledger के ईथेरियम ऐप का संस्करण 1.22.1 प्रभावित हुआ और इससे हस्ताक्षर से पहले लेनदेन को बदलने वाली रेस कंडीशन संभव हो गई।
- निर्माता ने 13 अगस्त, 2026 को संस्करण 1.22.2 में प्रारंभिक दोष को ठीक कर दिया और 21 अगस्त, 2026 को Secure SDK 26.6.1 के साथ प्रणाली को मजबूत किया।
- कंपनी ने 27 अगस्त, 2026 को अपना आधिकारिक सुरक्षा बुलेटिन प्रकाशित किया, जिसमें वास्तविक दुनिया के परिवेशों में सक्रिय दुरुपयोग की अनुपस्थिति की पुष्टि की गई।
लेजर ने अपने ईथेरियम ऐप के पुराने संस्करणों में एक तकनीकी खामी के प्रदर्शन के प्रकाशित होने के बाद हैकिंग के आरोपों को खारिज कर दिया, और गुरुवार, 27 अगस्त को स्पष्ट किया कि सुरक्षा पैच को इसके सार्वजनिक खुलासे से पहले ही लागू कर दिया गया था।
कोई भी लेजर उपयोगकर्ता हैक नहीं किया गया।
यहाँ वर्णित बात ईथेरियम ऐप के एक पुराने संस्करण में एक दुर्बलता का प्रयोगशाला में पुनर्निर्माण है।
समस्या को हमारी सुरक्षा प्रक्रिया के माध्यम से पहले ही पहचान लिया गया था और 13 अगस्त को जारी ईथेरियम ऐप 1.22.2 में इसे ठीक कर दिया गया था, इस पोस्ट से पहले। वो…
— Ledger (@Ledger) 27 अगस्त, 2026
विवाद की शुरुआत तब हुई जब प्रतिद्वंद्वी कंपनी OneKey के सुरक्षा शोधकर्ताओं ने सोशल मीडिया पर पोस्ट किया कि उन्हें एक प्रयोगशाला परिस्थिति में हमले को पुनः बनाने में सफलता मिली है। इसके संबंध में, OneKey के सीईओ यिशी वांग ने कहा कि कमजोरी डेटा बफर और भौतिक उपकरण के दृश्य इंटरफेस के बीच एक रेस कंडीशन से उत्पन्न हुई।
इस दोष के कारण एक हमलावर, जो मध्यस्थ सॉफ्टवेयर पर नियंत्रण रखता था, उपयोगकर्ता के स्क्रीन पर वैध संचालन की समीक्षा करते समय एक लेनदेन को ओवरराइट कर सकता था। शोधकर्ताओं द्वारा साझा किए गए तकनीकी डेटा के अनुसार, इस वेक्टर के माध्यम से धन को बाहरी वॉलेट में रीडायरेक्ट किया जा सकता था बिना भौतिक उपकरण पर परिवर्तन को प्रतिबिंबित किए।
लेजर के मुख्य प्रौद्योगिकी अधिकारी, चार्ल्स गिल्लेमे, ने निर्माता के अवसंरचना में सुरक्षा उल्लंघन की कहानी को तुरंत खारिज कर दिया। कंपनी की आधिकारिक दस्तावेज़ीकरण में उल्लेख है कि एक पुराने संस्करण पर एक बग को लैब में पुनः उत्पन्न करना सक्रिय वलन या उपयोगकर्ता धन के संक्रमण का संकेत नहीं है।
वेकरेबिलिटी का पैच टाइमलाइन और तकनीकी विवरण

समस्या ईथेरियम नेटवर्क और संगत टोकन पर लेनदेन प्रबंधित करने के लिए डिज़ाइन किए गए आंतरिक एप्लिकेशन में उत्पन्न हुई। संस्करण 1.22.1 में, एक दुर्भावनापूर्ण वेब एप्लिकेशन जिसे डिवाइस से कनेक्ट करने की अनुमति थी, उपयोगकर्ता जब पहले साइनिंग निर्देश की जांच कर रहा होता है, तब एक द्वितीयक साइनिंग निर्देश भेज सकता है।
निर्माता ने आंतरिक रूप से समस्या की पहचान की और 13 अगस्त, 2026 को अपडेट 1.22.2 जारी किया। कंपनी की रिपोर्ट में विस्तार से बताया गया है कि इन बदलावों ने दो मुख्य सुरक्षा उपाय शुरू किए: समीक्षा के दौरान नए हस्ताक्षर सत्रों को अस्वीकार करना और यदि स्मृति की स्थिति स्क्रीन पर प्रदर्शित स्थिति से भिन्न है, तो पुष्टियों को रद्द करना।
आवेदन परितंत्र को सुरक्षित करने के लिए, विकास टीम ने 21 अगस्त, 2026 को अपना सॉफ्टवेयर डेवलपमेंट किट (सुरक्षित SDK) को संस्करण 26.6.1 पर अपडेट किया। इस प्रक्रिया के माध्यम से, कंपनी ने अन्य डिजिटल संपत्तियों के भीतर समान वेक्टर्स को रोकने के लिए पूरा आवेदन कैटलॉग पुनः बनाया।
27 अगस्त, 2026 को जारी बुलेटिन में यह निर्दिष्ट किया गया है कि इस प्रकार का हमला करने के लिए होस्ट कंप्यूटर पहले से ही मैलवेयर द्वारा संक्रमित होना चाहिए था या एक दुर्भावनापूर्ण वेब प्लेटफॉर्म से जुड़ा होना चाहिए था। इसके अलावा, तकनीकी रिपोर्ट पुष्टि करती है कि हार्डवेयर के सुरक्षित तत्व में संग्रहीत निजी कुंजियाँ कभी सार्वजनिक नहीं हुईं।
लेडजर डॉनजन सुरक्षा शोध टीम ने नोट किया कि इस घटना से ठंडे वॉलेट पर नियमित अपडेट प्रथाओं की आवश्यकता स्पष्ट होती है। मॉड्यूलर हार्डवेयर आर्किटेक्चर के कारण पैच को परिधीय सॉफ्टवेयर पर लागू किया जा सकता है बिना मूल रिकवरी सीड को खतरे में डाले।
उपकरण सुरक्षा की पुष्टि करने के लिए, उपयोगकर्ताओं को Ledger Live में जांचना चाहिए कि ईथेरियम ऐप संस्करण 1.22.3 या उससे उच्चतर पर अपडेट है। निर्माता अपने सॉफ्टवेयर भंडारों का निरंतर निगरानी करता रहेगा और आगामी निर्धारित समीक्षाओं के दौरान अपने एप्लिकेशन प्रबंधक में नए अपडेट लॉग प्रकाशित करेगा।

