TL;DR:
- Kerentanan tersebut mempengaruhi versi 1.22.1 aplikasi ethereum untuk Ledger dan membolehkan keadaan perlumbaan yang menggantikan transaksi sebelum penandatanganan.
- Pembuat membaiki kelemahan awal pada 13 Ogos 2026, dalam versi 1.22.2 dan memperkuat sistem dengan Secure SDK 26.6.1 pada 21 Ogos 2026.
- Syarikat tersebut menerbitkan buletin keselamatan rasmi pada 27 Ogos 2026, mengesahkan ketiadaan eksploit aktif dalam persekitaran dunia nyata.
Ledger menafikan dakwaan peretasan selepas demonstrasi kelemahan teknikal dalam versi usang aplikasi Ethereumnya diterbitkan, dan menjelaskan—pada Khamis, 27 Ogos—that pampasan keselamatan telah dilaksanakan sebelum pengumuman awam.
Tiada pengguna Ledger yang dihakimi.
Apa yang digambarkan di sini adalah reproduksi makmal bagi kerentanan dalam versi usang aplikasi ethereum.
Masalah tersebut telah dikenal pasti melalui proses keselamatan kami dan diperbaiki dalam aplikasi Ethereum 1.22.2, yang dilancarkan pada 13 Ogos, sebelum pos ini. The…
— Ledger (@Ledger) 27 Ogos 2026
Kontroversi bermula apabila penyelidik keselamatan daripada syarikat pesaing OneKey memuatkan di media sosial bahawa mereka berjaya mengulangi serangan dalam persekitaran makmal. Mengenai ini, CEO OneKey, Yishi Wang, menyatakan bahawa kelemahan itu berasal daripada keadaan perlumbaan antara buffer data dan antaramuka visual peranti fizikal.
Kelemahan ini membolehkan penyerang yang mengawal perisian perantara untuk menimpa transaksi semasa pengguna sedang mengulas operasi sah di skrin. Data teknikal yang dibahagikan oleh penyelidik menunjukkan bahawa vektor ini boleh mengalihkan dana ke dompet luar tanpa menunjukkan perubahan pada peranti fizikal.
Ledger’s Timbalan Pegawai Teknologi, Charles Guillemet, segera menolak naratif berkenaan kebocoran keselamatan dalam infrastruktur pengeluar. Dokumen rasmi syarikat menyatakan bahawa mereplikasi ralat pada versi usang dalam makmal tidak dianggap sebagai kerentanan aktif atau kompromi dana pengguna.
Jadual Pembaikan dan Butiran Teknikal Kelemahan

Masalah ini berasal dari aplikasi dalaman yang direka untuk mengurus transaksi pada rangkaian Ethereum dan token yang sepadan. Dalam versi 1.22.1, sebuah aplikasi web jahat dengan kebenaran untuk menyambung ke peranti boleh menghantar arahan penandatanganan sekunder semasa pengguna sedang mengkaji yang pertama.
Pembuat mengenal pasti isu tersebut secara dalaman dan mengeluarkan kemas kini 1.22.2 pada 13 Ogos 2026. Laporan syarikat tersebut menerangkan bahawa perubahan tersebut memperkenalkan dua langkah keselamatan utama: menolak sesi penandatanganan baru semasa ulasan sedang dijalankan dan membatalkan pengesahan jika keadaan memori berbeza daripada yang dipaparkan di skrin.
Untuk mengamankan ekosistem aplikasi, pasukan pembangunan telah mengemas kini kit pembangunan perisian (Secure SDK) kepada versi 26.6.1 pada 21 Ogos 2026. Melalui prosedur ini, syarikat telah membina semula keseluruhan katalog aplikasi untuk mencegah vektor serupa di sepanjang aset digital lain.
Buletin yang dikeluarkan pada 27 Ogos 2026 menentukan bahawa serangan sebegini memerlukan komputer hos untuk sebelumnya telah dikompromikan oleh perisian jahat atau disambungkan ke platform web jahat. Selain itu, laporan teknikal mengesahkan bahawa kunci peribadi yang disimpan dalam elemen selamat peranti tidak pernah terdedah.
Pasukan penyelidik keselamatan Ledger Donjon mencatat bahawa insiden ini menekankan keperluan untuk amalan kemas kini berkala pada dompet sejuk. Arsitektur peranti modular membenarkan pemaafan diterapkan pada perisian periferal tanpa membahayakan benih pemulihan asal.
Untuk mengesahkan perlindungan peranti, pengguna harus memeriksa dalam Ledger Live bahawa aplikasi Ethereum telah dikemas kini ke versi 1.22.3 atau lebih tinggi. Pengilang akan terus memantau repositori perisainya dan akan menerbitkan log pembaruan baharu dalam pengurus aplikasinya semasa ulasan berkala yang akan datang.

