TL;DR:
- ایک کمزوری Ledger کے ethereum ایپ کے ورژن 1.22.1 کو متاثر کرتی تھی اور اس سے دستخط سے پہلے ٹرانزیکشنز کو تبدیل کرنے والی ریس کنڈیشن پیدا ہوتی تھی۔
- نرماول نے 13 اگست، 2026 کو ورژن 1.22.2 میں ابتدائی خامی کو درست کیا اور 21 اگست، 2026 کو سیکیور SDK 26.6.1 کے ساتھ سسٹم کو مضبوط بنایا۔
- کمپنی نے 27 اگست، 2026 کو اپنا آفیشل سیکیورٹی بولٹین جاری کیا، جس میں حقیقی ماحول میں فعال ایکسپلوٹس کی عدم موجودگی کی تصدیق کی گئی۔
لیجر نے اپنے Ethereum ایپلیکیشن کے پرانے ورژن میں موجود ٹیکنیکل خامی کے ثبوت شائع ہونے کے بعد ہیکنگ کے الزامات کو مسترد کر دیا، اور گزشتہ جمعرات، 27 اگست کو واضح کیا کہ سیکورٹی پیچ کو عوامی اعلان سے پہلے ہی لاگو کر دیا گیا تھا۔
کوئی لیجر صارف ہیک نہیں ہوا۔
یہاں جو بیان کیا گیا ہے، وہ ایتھریم ایپ کے ایک قدیم ورژن میں موجود کمزوری کا ایک لیب میں دہرایا گیا احاطہ ہے۔
یہ مسئلہ پہلے ہی ہماری سیکورٹی پروسیجر کے ذریعے شناخت کیا گیا تھا اور اسے اگست 13 کو جاری کیے گئے ethereum ایپ 1.22.2 میں درست کر دیا گیا تھا، اس پوسٹ سے پہلے۔ The…
— لیجر (@Ledger) 27 اگست، 2026
تنازعہ اس وقت شروع ہوا جب مقابلہ کرنے والی فرم OneKey کے سیکیورٹی ریسرچرز نے سوشل میڈیا پر اپنے لیب میں حملہ دوبارہ بنانے کا دعویٰ کیا۔ اس بارے میں، OneKey کے سی ای او یشی وانگ نے کہا کہ کمزوری ڈیٹا بفر اور فزیکل ڈیوائس کے ویژوئل انٹرفیس کے درمیان ریس کنڈیشن سے نکلی۔
یہ خامی ایک حملہ آور کو درمیانی سافٹ ویئر پر کنٹرول رکھنے کی اجازت دیتی تھی کہ وہ صارف جب اصل آپریشن کو اسکرین پر جانچ رہا ہو، اس کے ٹرانزیکشن کو اووررائٹ کر دے۔ تحقیق کرنے والوں کے ذریعہ شیئر کردہ ٹیکنیکل ڈیٹا کے مطابق، یہ ویکٹر فنڈز کو باہری والٹس میں ریڈائریکٹ کر سکتا تھا بغیر فزیکل ڈیوائس پر تبدیلی کو ظاہر کیے۔
لیجر کے سربراہ ٹیکنالوجی آفیسر، چارلز گلیمے، نے مینوفیکچرر کی انفراسٹرکچر میں سیکورٹی بریچ کے بارے میں کہانی کو فوراً مسترد کر دیا۔ کمپنی کی آفیشل دستاویزات میں یہ نوٹ کیا گیا ہے کہ لیب میں ایک پرانے ورژن پر ایک بگ کو دوبارہ بنانا کسی فعال خرابی یا صارف کے فنڈز کے compromis کا مطلب نہیں ہے۔
خرد کا اوقاتی جدول اور خرابی کی ٹیکنیکی تفصیلات

یہ مسئلہ ایتھریم نیٹ ورک اور مطابقت رکھنے والے ٹوکنز پر لین دین کے انتظام کے لیے ڈیزائن کیے گئے اندر کے ایپلیکیشن میں شروع ہوا۔ ورژن 1.22.1 میں، ایک بری مطلوبہ ویب ایپلیکیشن جس کے پاس ڈیوائس سے جڑنے کی اجازت تھی، صارف جب پہلا سائننگ انstruction جانچ رہا ہوتا تھا، تو دوسرا سائننگ انstruction بھیج سکتی تھی۔
نے مینوفیکچرر نے اندرونی طور پر مسئلہ شناخت کیا اور 13 اگست، 2026 کو اپڈیٹ 1.22.2 جاری کیا۔ فرم کی رپورٹ میں تفصیل دی گئی ہے کہ چینج نے دو اہم محفوظیات متعارف کرائیں: جب تک جائزہ جاری ہے، نئے سائننگ سیشنز کو مسترد کرنا اور اگر میموری کی حالت اسکرین پر دکھائی گئی حالت سے مختلف ہو تو تصدیقیں منسوخ کرنا۔
ایپلیکیشن ایکو سسٹم کو محفوظ بنانے کے لیے، ڈویلپمنٹ ٹیم نے 21 اگست، 2026 کو اپنا سافٹ ویئر ڈویلپمنٹ کٹ (سیکیور SDK) کو ورژن 26.6.1 تک اپ ڈیٹ کیا۔ اس عمل کے ذریعے، کمپنی نے دیگر ڈیجیٹل اثاثوں کے ساتھ مشابہ ویکٹرز کو روکنے کے لیے پورے ایپلیکیشن کیٹلاگ کو دوبارہ تعمیر کیا۔
27 اگست، 2026 کو جاری کیے گئے بولیٹن میں واضح کیا گیا ہے کہ اس قسم کا حملہ کرنے کے لیے ہوسٹ کمپیوٹر پہلے سے میلویئر کے ذریعے متاثر ہونا چاہیے یا منفری ویب پلیٹ فارم سے جڑا ہونا چاہیے۔ اس کے علاوہ، ٹیکنیکل رپورٹ تصدیق کرتی ہے کہ ہارڈویئر کے سیکور ایلیمنٹ میں محفوظ کیے گئے پرائیویٹ کلیدز کبھی بھی خارج نہیں ہوئے۔
لیڈجر ڈونجن سیکورٹی ریسرچ ٹیم نے نوٹ کیا کہ یہ واقعہ کول والٹس پر منظم اپڈیٹ کی روایات کی ضرورت کو ظاہر کرتا ہے۔ ماڈیولر ہارڈویئر آرکیٹیکچر کی وجہ سے اصل ریکوری سیڈ کو متاثر کئے بغیر پیرفیرل سافٹ ویئر پر پیچس لگائے جا سکتے ہیں۔
ڈیوائس کی حفاظت کی تصدیق کے لیے، صارفین کو Ledger Live میں یہ چیک کرنا چاہیے کہ Ethereum ایپ کا ورژن 1.22.3 یا اس سے زیادہ ہے۔ فرما نے اپنے سافٹ ویئر ریپوزٹریز کی نگرانی جاری رکھی ہے اور اگلے منصوبہ بند جائزہ کے دوران اپنے ایپلیکیشن مینیجر میں نئے اپڈیٹ لاگز شائع کرے گا۔

