Коротко:
- Уразливість вплинула на версію 1.22.1 додатка Ethereum для Ledger і дозволяла умову гонки, яка замінювала транзакції до підписання.
- Виробник усунув початковий недолік 13 серпня 2026 року у версії 1.22.2 та посилив систему за допомогою Secure SDK 26.6.1 21 серпня 2026 року.
- Компанія опублікувала свій офіційний безпековий бюлетень 27 серпня 2026 року, підтвердивши відсутність активних експлойтів у реальних середовищах.
Ledger заперечує звинувачення у хакерській атакі після публікації демонстрацій технічного недоліку у застарілих версіях його Ethereum додатка, пояснивши — у четвер, 27 серпня, — що виправлення безпеки було застосоване до публічного розголошення.
Жоден користувач Ledger не був взламаний.
Тут описана лабораторна імітація вразливості в застарілій версії додатка Ethereum.
Проблема вже була виявлена через наш процес безпеки та виправлена в Ethereum app 1.22.2, який був випущений 13 серпня, до цього посту. The…
— Ledger (@Ledger) 27 серпня 2026
Контроверсія розпочалася, коли дослідники безпеки з конкурентної фірми OneKey опублікували в соціальних мережах, що їм вдалося відтворити атаку в лабораторних умовах. Щодо цього генеральний директор OneKey Їші Ван заявив, що слабкість виникла через умову гонки між буфером даних і візуальним інтерфейсом фізичного пристрою.
Цей недолік дозволяв атакуючому, що мав контроль над проміжним програмним забезпеченням, перезаписати транзакцію, поки користувач перевіряв легітимну операцію на екрані. Технічні дані, надані дослідниками, вказують, що цей вектор міг перенаправити кошти на зовнішні гаманці, не відображаючи зміни на фізичному пристрої.
Лідер’s головний технічний офіцер Чарльз Гільме відхилив інформацію про порушення безпеки в інфраструктурі виробника. Офіційна документація компанії зазначає, що відтворення бага на застарілій версії в лабораторних умовах не є активною вразливістю чи компрометацією коштів користувачів.
Терміни виправлення та технічні деталі вразливості

Проблема виникла в внутрішньому застосунку, розробленому для керування транзакціями в мережі Ethereum та сумісних токенів. У версії 1.22.1 зловмисний веб-застосунок з дозволами на підключення до пристрою міг надіслати другу інструкцію підпису, поки користувач перевіряв першу.
Виробник виявив проблему внутрішньо та випустив оновлення 1.22.2 13 серпня 2026 року. У звіті фірми зазначено, що зміни ввели дві ключові захисні функції: відмову від нових сеансів підписання під час проведення перевірки та анулювання підтверджень, якщо стан пам’яті відрізняється від того, що відображається на екрані.
Для забезпечення безпеки екосистеми додатків команда розробників оновила свій інструментарій розробки програмного забезпечення (Secure SDK) до версії 26.6.1 21 серпня 2026 року. У рамках цієї процедури компанія перебудувала весь каталог додатків, щоб запобігти подібним векторам атаки на інших цифрових активах.
Бюлетень, випущений 27 серпня 2026 року, вказує, що атака такого роду вимагала попереднього зараження хост-комп’ютера шкідливим ПЗ або підключення до зловмисної веб-платформи. Крім того, технічний звіт підтверджує, що приватні ключі, збережені в безпечному елементі апаратного забезпечення, ніколи не були виставлені на показ.
Команда з безпеки Ledger Donjon зазначила, що цей інцидент підкреслює необхідність регулярного оновлення холодних гаманців. Модульна архітектура апаратного забезпечення дозволяє застосовувати виправлення до периферійного програмного забезпечення, не порушуючи початковий відновлювальний ключ.
Щоб перевірити захист пристрою, користувачі повинні переконатися, що додаток Ethereum у Ledger Live оновлено до версії 1.22.3 або вище. Виробник продовжуватиме моніторити свої сховища програмного забезпечення та публікуватиме нові журнали оновлень у своєму менеджері додатків під час майбутніх планових перевірок.

