Kesalahan ditemukan oleh kumpulan Ledger Donjon menggunakan sistem pengesanan kerentanan yang dibangun berdasarkan kecerdasan buatan, kata pengurusan tinggi. Masalah ini mempengaruhi fungsi tanda tangan telus, yang seharusnya memaparkan butiran transaksi—jumlah, alamat, dan tindakan kontrak pintar—di skrin sebelum pengguna mengesahkannya.
Ledger telah melancarkan pampasan kira-kira dua minggu sebelum ia menjadi ketahuan secara awam. Pengguna dengan versi firmware dan aplikasi terkini dilindungi, jamin pembangun. Sehingga 24 Ogos, tiada kes pencurian yang disahkan berkaitan dengan kelemahan ini.
Para penyelidik TestMachine yang menggunakan alat AI Azimuth melaporkan bahawa perompak boleh menggantikan data transaksi dan menghantar arahan pesaing yang mereka inginkan pada ketika pengguna Ledger masih memeriksa transaksi asal. Akibatnya, peranti itu boleh menunjukkan satu transaksi tetapi menandatangani yang lain. TestMachine menyatakan bahawa kelemahan ini mempengaruhi beberapa model dompet keras, termasuk Nano X, Nano S Plus, Stax, dan Apex.
Ledger sendiri tidak menerbitkan penjelasan teknis terperinci mengenai kerentanan tersebut dan senarai versi dompet yang terjejas. Pengarah Teknikal Ledger mengatakan bahawa TestMachine menghubungi Ledger selepas syarikat tersebut mengeluarkan pembaikan. Beliau memanggil pernyataan TestMachine mengenai kepentingan isu ini sebagai “pengganasan rasa takut untuk menarik perhatian”. Pada gilirannya
Analisis TestMachine menyatakan bahawa mereka telah berkongsi hasil penyelidikan mereka dengan Ledger dan menolak hadiah.
Setiap Ledger yang menjalankan aplikasi ethereum rentan terhadap penggantian tanda tangan
Sebuah dapp jahat dengan akses WebHID boleh mempercepat APDU semasa semakan transaksi anda dan menukar transaksi yang ditandatangani sementara peranti masih menunjukkan yang asal
Berikut adalah perkara yang perlu anda ketahui: pic.twitter.com/uWk2KvqVwq
— TestMachine (@testmachine_ai) 22 Ogos 2026Perwakilan Ledger menyarankan pemilik dompet untuk mengemas kini perisian Ledger Wallet, firmware peranti, dan aplikasi yang dipasang di Ethereum. Selain itu, mengemas kini antaramuka desktop atau mudah alih sahaja mungkin tidak mencukupi untuk aplikasi yang sudah usang di peranti itu sendiri. Pengguna sepatutnya memeriksa butiran transaksi secara langsung pada skrin selamat peranti. Tandatangan buta (blind signing) boleh berbahaya kerana peranti tidak selalu mampu memaparkan setiap tindakan smart contract dalam format yang boleh dibaca, menurut pakar Ledger.
Sebelum ini, penyelidik blockchain anonim ZachXBT menyarankan pengikutnya untuk berhenti menggunakan dompet keras Ledger. Pencari blockchain ini bimbang bahawa pembaruan yang terlalu kerap mengubah antaramuka dan terkadang mengganggu fungsi asas peranti.

