トップマネージャーは、この脆弱性をLedger DonjonグループがAIベースの脆弱性検出システムを用いて発見したと述べている。この問題は、ユーザーが承認する前に取引の詳細(金額、アドレス、スマートコントラクトのアクション)を画面に表示するべき透明署名機能に影響を与えていた。
Ledgerは、この脆弱性が 공개되기 약 두 주 전에 패치를 배포했습니다. 개발자들은 최신 펌웨어 및 앱 버전을 사용하는 사용자들이 보호받고 있다고 확인했습니다. 8월 24일 현재, 이 취약성과 관련된 자산 도난 사례는 확인되지 않았습니다.
TestMachineの研究者たちは、AIツール「Azimuth」を使用して、ユーザーがLedgerデバイスで元のトランザクションを確認している間に、ハッカーがトランザクションデータを置き換え、自身が必要とする競合するコマンドを送信できる可能性があることを報告しました。その結果、デバイスは1つのトランザクションを表示しながら、別のトランザクションに署名する可能性があります。TestMachineは、この脆弱性がNano X、Nano S Plus、Stax、Apexを含む複数のハードウェアウォレットモデルに影響を与えると述べています。
Ledger自体は、脆弱性の詳細な技術的説明や対象となるウォレットバージョンのリストを公開していません。LedgerのCTOは、TestMachineが公司が修正版をリリースした後でLedgerに連絡してきたと述べ、TestMachineによるこの問題の有効性に関する主張を「注目を集めるための恐怖の煽り」と呼びました。一方で
TestMachineのアナリストは、調査結果をLedgerと共有し、報酬を拒否したと述べました。
Ethereumアプリを実行しているすべてのLedgerが署名置換の脆弱性にさらされています
WebHIDアクセスを持つ悪意のあるDAppは、取引の確認中にAPDUと競合し、デバイスには元の取引が表示されたまま、署名されている取引を置き換える可能性があります。
以下がお伝えしたい内容です:pic.twitter.com/uWk2KvqVwq
— TestMachine (@testmachine_ai) August 22, 2026Ledgerの担当者は、ウォレット所有者に対して、Ledgerウォレットのソフトウェア、デバイスのファームウェア、およびイーサリアム上のインストール済みアプリを更新するよう推奨しています。デスクトップまたはモバイルインターフェースの更新だけでは、デバイス上の古いアプリの更新には不十分な場合があります。ユーザーは、安全なデバイス画面でトランザクションの詳細を直接確認する必要があります。Ledgerの専門家は、スマートコントラクトの各アクションが読みやすい形式で常に表示されるとは限らないため、ブラインド署名は危険であると指摘しています。
以前は匿名だったブロックチェーン研究者ZachXBTは、フォロワーにハードウェアウォレットLedgerの使用をやめるよう提案しました。ブロックチェーン調査員は、頻繁なアップデートがインターフェースを変更し、時としてデバイスの基本機能を妨げると懸念しています。

