Коротко:
- Уязвимость затронула версию 1.22.1 приложения Ethereum для Ledger и позволяла вызвать состояние гонки, заменяющее транзакции до подписи.
- Производитель устранил первоначальный недостаток 13 августа 2026 года в версии 1.22.2 и укрепил систему с помощью Secure SDK 26.6.1 21 августа 2026 года.
- Компания опубликовала свой официальный бюллетень безопасности 27 августа 2026 года, подтвердив отсутствие активных эксплойтов в реальных условиях.
Ledger опровергает обвинения в хакерской атаке после публикации демонстраций технического недостатка в устаревших версиях его приложения Ethereum, уточнив в четверг, 27 августа, что исправление безопасности было применено до его публичного раскрытия.
Никто из пользователей Ledger не был взломан.
Здесь описана лабораторная репродукция уязвимости в устаревшей версии приложения Ethereum.
Проблема уже была выявлена в рамках нашего процесса безопасности и устранена в приложении Ethereum 1.22.2, выпущенном 13 августа, до этого сообщения. The…
— Ledger (@Ledger) 27 августа 2026
Спор начался, когда исследователи безопасности из конкурирующей компании OneKey опубликовали в социальных сетях, что им удалось воспроизвести атаку в лабораторных условиях. По этому поводу генеральный директор OneKey Иши Ван заявил, что уязвимость возникла из-за гонки между буфером данных и визуальным интерфейсом физического устройства.
Этот недостаток позволял злоумышленнику, контролирующим промежуточное программное обеспечение, перезаписать транзакцию, пока пользователь проверял легитимную операцию на экране. Технические данные, предоставленные исследователями, указывают, что этот вектор мог перенаправить средства на внешние кошельки без отражения изменения на физическом устройстве.
Лидер технического директора Ledger, Шарль Гильеме, сразу отверг утверждение о нарушении безопасности в инфраструктуре производителя. Официальная документация компании отмечает, что воспроизведение ошибки на устаревшей версии в лабораторных условиях не является активной уязвимостью или компрометацией средств пользователей.
Сроки устранения и технические детали уязвимости

Проблема возникла во внутреннем приложении, предназначенном для управления транзакциями в сети Ethereum и совместимых токенов. В версии 1.22.1 вредоносное веб-приложение с разрешениями на подключение к устройству могло отправить вторую инструкцию для подписи, пока пользователь рассматривал первую.
Производитель выявил проблему внутренне и выпустил обновление 1.22.2 13 августа 2026 года. В отчете компании подробно описаны изменения, которые ввели два ключевых механизма защиты: отклонение новых сессий подписи во время проведения проверки и аннулирование подтверждений, если состояние памяти отличается от того, что отображается на экране.
Для обеспечения безопасности экосистемы приложений команда разработчиков обновила свой набор инструментов для разработки программного обеспечения (Secure SDK) до версии 26.6.1 21 августа 2026 года. В рамках этой процедуры компания перестроила весь каталог приложений, чтобы предотвратить подобные векторы атак на других цифровых активах.
Бюллетень, выпущенный 27 августа 2026 года, указывает, что для осуществления такой атаки хост-компьютер должен был быть ранее скомпрометирован вредоносным ПО или подключен к вредоносной веб-платформе. Кроме того, технический отчет подтверждает, что закрытые ключи, хранящиеся в безопасном элементе оборудования, никогда не были раскрыты.
Группа исследователей безопасности Ledger Donjon отметила, что этот инцидент подчеркивает необходимость регулярного обновления холодных кошельков. Модульная аппаратная архитектура позволяет применять исправления к периферийному программному обеспечению без компрометации исходного восстановительного семени.
Для проверки защиты устройства пользователям следует убедиться, что приложение Ethereum в Ledger Live обновлено до версии 1.22.3 или выше. Производитель продолжит отслеживать свои программные репозитории и публиковать новые журналы обновлений в своем менеджере приложений во время предстоящих плановых проверок.

