Ledger спростовує звинувачення про хакування після усунення вразливості в додатку ethereum

iconCrypto Economy
Поділитися
AI summary iconКороткий зміст
Ledger відповів на новини про вразливість, заперечивши будь-які хакерські атаки після виявлення недоліку в його Ethereum-додатку. Проблема у версії 1.22.1 дозволяла умову гонки змінювати транзакції до підписання. Виправлення було випущено 13 серпня 2026 року у версії 1.22.2, а оновлення SDK — 21 серпня. Ledger зазначив, що реальні атаки не відбувалися, і закликав користувачів оновитися до версії 1.22.3 або вищої. Новина про Ethereum підкреслює важливість своєчасного оновлення для безпеки.

Коротко:

  • Уразливість вплинула на версію 1.22.1 додатка Ethereum для Ledger і дозволяла умову гонки, яка замінювала транзакції до підписання.
  • Виробник усунув початковий недолік 13 серпня 2026 року у версії 1.22.2 та посилив систему за допомогою Secure SDK 26.6.1 21 серпня 2026 року.
  • Компанія опублікувала свій офіційний безпековий бюлетень 27 серпня 2026 року, підтвердивши відсутність активних експлойтів у реальних середовищах.

Ledger заперечує звинувачення у хакерській атакі після публікації демонстрацій технічного недоліку у застарілих версіях його Ethereum додатка, пояснивши — у четвер, 27 серпня, — що виправлення безпеки було застосоване до публічного розголошення.

Контроверсія розпочалася, коли дослідники безпеки з конкурентної фірми OneKey опублікували в соціальних мережах, що їм вдалося відтворити атаку в лабораторних умовах. Щодо цього генеральний директор OneKey Їші Ван заявив, що слабкість виникла через умову гонки між буфером даних і візуальним інтерфейсом фізичного пристрою.

Цей недолік дозволяв атакуючому, що мав контроль над проміжним програмним забезпеченням, перезаписати транзакцію, поки користувач перевіряв легітимну операцію на екрані. Технічні дані, надані дослідниками, вказують, що цей вектор міг перенаправити кошти на зовнішні гаманці, не відображаючи зміни на фізичному пристрої.

Лідер’s головний технічний офіцер Чарльз Гільме відхилив інформацію про порушення безпеки в інфраструктурі виробника. Офіційна документація компанії зазначає, що відтворення бага на застарілій версії в лабораторних умовах не є активною вразливістю чи компрометацією коштів користувачів.

Терміни виправлення та технічні деталі вразливості

Ledger заперечує звинувачення у хакерському втручанні

Проблема виникла в внутрішньому застосунку, розробленому для керування транзакціями в мережі Ethereum та сумісних токенів. У версії 1.22.1 зловмисний веб-застосунок з дозволами на підключення до пристрою міг надіслати другу інструкцію підпису, поки користувач перевіряв першу.

Виробник виявив проблему внутрішньо та випустив оновлення 1.22.2 13 серпня 2026 року. У звіті фірми зазначено, що зміни ввели дві ключові захисні функції: відмову від нових сеансів підписання під час проведення перевірки та анулювання підтверджень, якщо стан пам’яті відрізняється від того, що відображається на екрані.

Для забезпечення безпеки екосистеми додатків команда розробників оновила свій інструментарій розробки програмного забезпечення (Secure SDK) до версії 26.6.1 21 серпня 2026 року. У рамках цієї процедури компанія перебудувала весь каталог додатків, щоб запобігти подібним векторам атаки на інших цифрових активах.

Бюлетень, випущений 27 серпня 2026 року, вказує, що атака такого роду вимагала попереднього зараження хост-комп’ютера шкідливим ПЗ або підключення до зловмисної веб-платформи. Крім того, технічний звіт підтверджує, що приватні ключі, збережені в безпечному елементі апаратного забезпечення, ніколи не були виставлені на показ.

Команда з безпеки Ledger Donjon зазначила, що цей інцидент підкреслює необхідність регулярного оновлення холодних гаманців. Модульна архітектура апаратного забезпечення дозволяє застосовувати виправлення до периферійного програмного забезпечення, не порушуючи початковий відновлювальний ключ.

Щоб перевірити захист пристрою, користувачі повинні переконатися, що додаток Ethereum у Ledger Live оновлено до версії 1.22.3 або вище. Виробник продовжуватиме моніторити свої сховища програмного забезпечення та публікуватиме нові журнали оновлень у своєму менеджері додатків під час майбутніх планових перевірок.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.