Ledger опровергает утверждения о взломе после устранения уязвимости в приложении ethereum

iconCrypto Economy
Поделиться
AI summary iconСводка
Ledger опроверг сообщения о взломах после обнаружения уязвимости в его приложении Ethereum. Проблема в версии 1.22.1 позволяла возникать состоянию гонки, изменяя транзакции до подписи. Исправление было выпущено 13 августа 2026 года в версии 1.22.2, а обновление SDK последовало 21 августа. Ledger заявила, что реальных атак не происходило, и призвала пользователей обновиться до версии 1.22.3 или выше. Новость об Ethereum подчеркивает важность своевременного обновления для обеспечения безопасности.

Коротко:

  • Уязвимость затронула версию 1.22.1 приложения Ethereum для Ledger и позволяла вызвать состояние гонки, заменяющее транзакции до подписи.
  • Производитель устранил первоначальный недостаток 13 августа 2026 года в версии 1.22.2 и укрепил систему с помощью Secure SDK 26.6.1 21 августа 2026 года.
  • Компания опубликовала свой официальный бюллетень безопасности 27 августа 2026 года, подтвердив отсутствие активных эксплойтов в реальных условиях.

Ledger опровергает обвинения в хакерской атаке после публикации демонстраций технического недостатка в устаревших версиях его приложения Ethereum, уточнив в четверг, 27 августа, что исправление безопасности было применено до его публичного раскрытия.

Спор начался, когда исследователи безопасности из конкурирующей компании OneKey опубликовали в социальных сетях, что им удалось воспроизвести атаку в лабораторных условиях. По этому поводу генеральный директор OneKey Иши Ван заявил, что уязвимость возникла из-за гонки между буфером данных и визуальным интерфейсом физического устройства.

Этот недостаток позволял злоумышленнику, контролирующим промежуточное программное обеспечение, перезаписать транзакцию, пока пользователь проверял легитимную операцию на экране. Технические данные, предоставленные исследователями, указывают, что этот вектор мог перенаправить средства на внешние кошельки без отражения изменения на физическом устройстве.

Лидер технического директора Ledger, Шарль Гильеме, сразу отверг утверждение о нарушении безопасности в инфраструктуре производителя. Официальная документация компании отмечает, что воспроизведение ошибки на устаревшей версии в лабораторных условиях не является активной уязвимостью или компрометацией средств пользователей.

Сроки устранения и технические детали уязвимости

Ledger опровергает обвинения в хакерской атаке

Проблема возникла во внутреннем приложении, предназначенном для управления транзакциями в сети Ethereum и совместимых токенов. В версии 1.22.1 вредоносное веб-приложение с разрешениями на подключение к устройству могло отправить вторую инструкцию для подписи, пока пользователь рассматривал первую.

Производитель выявил проблему внутренне и выпустил обновление 1.22.2 13 августа 2026 года. В отчете компании подробно описаны изменения, которые ввели два ключевых механизма защиты: отклонение новых сессий подписи во время проведения проверки и аннулирование подтверждений, если состояние памяти отличается от того, что отображается на экране.

Для обеспечения безопасности экосистемы приложений команда разработчиков обновила свой набор инструментов для разработки программного обеспечения (Secure SDK) до версии 26.6.1 21 августа 2026 года. В рамках этой процедуры компания перестроила весь каталог приложений, чтобы предотвратить подобные векторы атак на других цифровых активах.

Бюллетень, выпущенный 27 августа 2026 года, указывает, что для осуществления такой атаки хост-компьютер должен был быть ранее скомпрометирован вредоносным ПО или подключен к вредоносной веб-платформе. Кроме того, технический отчет подтверждает, что закрытые ключи, хранящиеся в безопасном элементе оборудования, никогда не были раскрыты.

Группа исследователей безопасности Ledger Donjon отметила, что этот инцидент подчеркивает необходимость регулярного обновления холодных кошельков. Модульная аппаратная архитектура позволяет применять исправления к периферийному программному обеспечению без компрометации исходного восстановительного семени.

Для проверки защиты устройства пользователям следует убедиться, что приложение Ethereum в Ledger Live обновлено до версии 1.22.3 или выше. Производитель продолжит отслеживать свои программные репозитории и публиковать новые журналы обновлений в своем менеджере приложений во время предстоящих плановых проверок.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.