TL;DR:
- この脆弱性はLedger用のEthereumアプリのバージョン1.22.1に影響し、署名前にトランザクションを置き換えるラスコンディションを引き起こしました。
- 製造元は2026年8月13日にバージョン1.22.2で初期の不具合をパッチし、2026年8月21日にSecure SDK 26.6.1でシステムを強化しました。
- その企業は2026年8月27日に公式セキュリティ公告を発表し、現実の環境におけるアクティブなエクスプロイトの存在を確認しなかったことを明かしました。
Ledgerは、そのEthereumアプリケーションの古くなったバージョンにおける技術的欠陥のデモが公開された後、ハッキングの主張を否定し、8月27日(木曜日)に、セキュリティパッチが公に開示される前に展開されていたことを明確にした。
Ledgerのユーザーは誰もハッキングされていません。
ここで説明されているのは、古くなったバージョンのEthereumアプリにおける脆弱性の実験室での再現です。
この問題は、この投稿より前に8月13日にリリースされたEthereumアプリ1.22.2で、セキュリティプロセスを通じて既に特定され、修正されています。The…
— Ledger (@Ledger) August 27, 2026
この論争は、競合企業OneKeyのセキュリティ研究者がソーシャルメディアに、実験室環境で攻撃を再現したことを投稿したことで始まった。これについて、OneKeyのCEOである王宜史は、この脆弱性がデータバッファと物理デバイスのビジュアルインターフェースの間のレースコンディションに起因すると述べた。
この脆弱性により、中間ソフトウェアを制御する攻撃者が、ユーザーが画面で正当な操作を確認している間にトランザクションを上書きできるようになりました。研究者が共有した技術データによると、このベクターは、物理デバイス上で変更を反映せずに資金を外部ウォレットに転送することが可能でした。
Ledgerの最高技術責任者、シャルル・ギルメは、製造元のインフラにおけるセキュリティ侵害という主張を即座に拒否しました。同社の公式ドキュメントでは、ラボ内で古くなったバージョンにバグを再現することは、アクティブな脆弱性やユーザー資金の侵害を意味しないと記されています。
脆弱性のパッチタイムラインと技術的詳細

この問題は、Ethereumネットワークおよび互換トークンの取引を管理するために設計された内部アプリケーションで発生しました。バージョン1.22.1では、デバイスに接続する権限を持つ悪意のあるウェブアプリケーションが、ユーザーが最初の署名を確認している間に、2番目の署名指示を送信できる状態になっていました。
製造元は内部で問題を特定し、2026年8月13日にアップデート1.22.2をリリースしました。同社の報告書によると、この変更により2つの主要なセーフガードが導入されました。1つは、レビューが進行中の新しい署名セッションを拒否すること、もう1つは、メモリの状態が画面に表示されている内容と異なる場合に確認を無効化することです。
2026年8月21日、アプリケーションエコシステムのセキュリティを強化するため、開発チームはソフトウェア開発キット(Secure SDK)をバージョン26.6.1に更新しました。この手順により、同社は他のデジタル資産における類似のベクターを防止するために、アプリケーションカタログ全体を再構築しました。
2026年8月27日に発行された公告では、このような攻撃が発生するには、ホストコンピュータが事前にマルウェアによって侵害されているか、悪意のあるウェブプラットフォームに接続されている必要があると明記されています。また、技術レポートでは、ハードウェアのセキュアエレメントに保存された秘密鍵は一切露出していないことが確認されています。
Ledger Donjonのセキュリティ研究チームは、この出来事はコールドウォレットの定期的な更新の必要性を浮き彫りにしたと指摘しました。モジュール式のハードウェアアーキテクチャにより、元のリカバリシードを損なうことなく周辺ソフトウェアにパッチを適用できます。
デバイスの保護を確認するには、ユーザーはLedger LiveでEthereumアプリがバージョン1.22.3以上に更新されていることを確認してください。製造元は今後の定期的なレビュー中に、ソフトウェアリポジトリを継続して監視し、アプリケーションマネージャーに新しい更新ログを公開します。

