Ethereumアプリの脆弱性が修正された後、Ledgerはハッキングの主張を否定

iconCrypto Economy
共有
AI summary icon概要
Ledgerは、Ethereumアプリに脆弱性が発見されたことを受けて、ハッキングは発生していないと否定しました。バージョン1.22.1では、署名前にトランザクションを変更できる競合状態が存在していました。この問題は2026年8月13日にバージョン1.22.2で修正され、SDKの更新は8月21日に実施されました。Ledgerは、実際の攻撃は発生していないとし、ユーザーにバージョン1.22.3以降へのアップグレードを促しました。Ethereumに関するこのニュースは、セキュリティのためにタイムリーな更新が重要であることを示しています。

TL;DR:

  • この脆弱性はLedger用のEthereumアプリのバージョン1.22.1に影響し、署名前にトランザクションを置き換えるラスコンディションを引き起こしました。
  • 製造元は2026年8月13日にバージョン1.22.2で初期の不具合をパッチし、2026年8月21日にSecure SDK 26.6.1でシステムを強化しました。
  • その企業は2026年8月27日に公式セキュリティ公告を発表し、現実の環境におけるアクティブなエクスプロイトの存在を確認しなかったことを明かしました。

Ledgerは、そのEthereumアプリケーションの古くなったバージョンにおける技術的欠陥のデモが公開された後、ハッキングの主張を否定し、8月27日(木曜日)に、セキュリティパッチが公に開示される前に展開されていたことを明確にした。

この論争は、競合企業OneKeyのセキュリティ研究者がソーシャルメディアに、実験室環境で攻撃を再現したことを投稿したことで始まった。これについて、OneKeyのCEOである王宜史は、この脆弱性がデータバッファと物理デバイスのビジュアルインターフェースの間のレースコンディションに起因すると述べた。

この脆弱性により、中間ソフトウェアを制御する攻撃者が、ユーザーが画面で正当な操作を確認している間にトランザクションを上書きできるようになりました。研究者が共有した技術データによると、このベクターは、物理デバイス上で変更を反映せずに資金を外部ウォレットに転送することが可能でした。

Ledgerの最高技術責任者、シャルル・ギルメは、製造元のインフラにおけるセキュリティ侵害という主張を即座に拒否しました。同社の公式ドキュメントでは、ラボ内で古くなったバージョンにバグを再現することは、アクティブな脆弱性やユーザー資金の侵害を意味しないと記されています。

脆弱性のパッチタイムラインと技術的詳細

Ledgerはハッキングの主張を否定

この問題は、Ethereumネットワークおよび互換トークンの取引を管理するために設計された内部アプリケーションで発生しました。バージョン1.22.1では、デバイスに接続する権限を持つ悪意のあるウェブアプリケーションが、ユーザーが最初の署名を確認している間に、2番目の署名指示を送信できる状態になっていました。

製造元は内部で問題を特定し、2026年8月13日にアップデート1.22.2をリリースしました。同社の報告書によると、この変更により2つの主要なセーフガードが導入されました。1つは、レビューが進行中の新しい署名セッションを拒否すること、もう1つは、メモリの状態が画面に表示されている内容と異なる場合に確認を無効化することです。

2026年8月21日、アプリケーションエコシステムのセキュリティを強化するため、開発チームはソフトウェア開発キット(Secure SDK)をバージョン26.6.1に更新しました。この手順により、同社は他のデジタル資産における類似のベクターを防止するために、アプリケーションカタログ全体を再構築しました。

2026年8月27日に発行された公告では、このような攻撃が発生するには、ホストコンピュータが事前にマルウェアによって侵害されているか、悪意のあるウェブプラットフォームに接続されている必要があると明記されています。また、技術レポートでは、ハードウェアのセキュアエレメントに保存された秘密鍵は一切露出していないことが確認されています。

Ledger Donjonのセキュリティ研究チームは、この出来事はコールドウォレットの定期的な更新の必要性を浮き彫りにしたと指摘しました。モジュール式のハードウェアアーキテクチャにより、元のリカバリシードを損なうことなく周辺ソフトウェアにパッチを適用できます。

デバイスの保護を確認するには、ユーザーはLedger LiveでEthereumアプリがバージョン1.22.3以上に更新されていることを確認してください。製造元は今後の定期的なレビュー中に、ソフトウェアリポジトリを継続して監視し、アプリケーションマネージャーに新しい更新ログを公開します。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。