TL;DR:
- Lỗ hổng này ảnh hưởng đến phiên bản 1.22.1 của ứng dụng Ethereum cho Ledger và cho phép tình trạng cạnh tranh thay thế giao dịch trước khi ký.
- Nhà sản xuất đã vá lỗ hổng ban đầu vào ngày 13 tháng 8 năm 2026 trong phiên bản 1.22.2 và tăng cường hệ thống bằng Secure SDK 26.6.1 vào ngày 21 tháng 8 năm 2026.
- Công ty đã công bố thông báo bảo mật chính thức vào ngày 27 tháng 8 năm 2026, xác nhận không có lỗ hổng nào đang được khai thác trong môi trường thực tế.
Ledger bác bỏ các cáo buộc bị tấn công sau khi các bằng chứng về lỗ hổng kỹ thuật trong các phiên bản lỗi thời của ứng dụng Ethereum của họ được công bố, làm rõ—vào thứ Năm, ngày 27 tháng Tám—that bản vá bảo mật đã được triển khai trước khi được công khai.
Không có người dùng Ledger nào bị tấn công.
Điều được mô tả ở đây là sự tái tạo trong phòng thí nghiệm của một lỗ hổng trong phiên bản lỗi thời của ứng dụng ethereum.
Vấn đề đã được xác định thông qua quy trình bảo mật của chúng tôi và được khắc phục trong ứng dụng Ethereum 1.22.2, được phát hành vào ngày 13 tháng Tám, trước bài đăng này. The…
— Ledger (@Ledger) August 27, 2026
Cuộc tranh cãi bắt đầu khi các nhà nghiên cứu bảo mật từ công ty đối thủ OneKey đăng trên mạng xã hội rằng họ đã tái tạo thành công một cuộc tấn công trong môi trường phòng thí nghiệm. Về vấn đề này, CEO của OneKey, Yishi Wang, cho biết điểm yếu xuất phát từ tình trạng cạnh tranh giữa bộ đệm dữ liệu và giao diện trực quan của thiết bị vật lý.
Lỗ hổng này cho phép kẻ tấn công kiểm soát phần mềm trung gian ghi đè một giao dịch trong khi người dùng đang xem xét thao tác hợp lệ trên màn hình. Dữ liệu kỹ thuật do các nhà nghiên cứu chia sẻ cho thấy vector này có thể chuyển tiền đến các ví bên ngoài mà không phản ánh sự thay đổi trên thiết bị vật lý.
Giám đốc Công nghệ của Ledger, Charles Guillemet, đã ngay lập tức bác bỏ quan điểm cho rằng có sự xâm phạm bảo mật trong cơ sở hạ tầng nhà sản xuất. Tài liệu chính thức của công ty ghi chú rằng việc tái tạo lỗi trên phiên bản lỗi thời trong phòng thí nghiệm không cấu thành lỗ hổng đang hoạt động hay sự xâm phạm quỹ người dùng.
Lịch trình vá và chi tiết kỹ thuật của lỗ hổng

Vấn đề bắt nguồn từ ứng dụng nội bộ được thiết kế để quản lý các giao dịch trên mạng ethereum và các token tương thích. Trong phiên bản 1.22.1, một ứng dụng web độc hại có quyền kết nối với thiết bị có thể gửi lệnh ký thứ hai trong khi người dùng đang xem xét lệnh đầu tiên.
Nhà sản xuất đã xác định vấn đề nội bộ và triển khai bản cập nhật 1.22.2 vào ngày 13 tháng 8 năm 2026. Báo cáo của công ty chi tiết rằng các thay đổi đã giới thiệu hai biện pháp bảo vệ chính: từ chối các phiên ký mới trong khi đang tiến hành đánh giá và hủy bỏ các xác nhận nếu trạng thái bộ nhớ khác với những gì được hiển thị trên màn hình.
Để bảo vệ hệ sinh thái ứng dụng, nhóm phát triển đã cập nhật bộ công cụ phát triển phần mềm (Secure SDK) lên phiên bản 26.6.1 vào ngày 21 tháng 8 năm 2026. Qua quy trình này, công ty đã xây dựng lại toàn bộ danh mục ứng dụng để ngăn chặn các vectơ tương tự trên các tài sản kỹ thuật số khác.
Bản tin được phát hành vào ngày 27 tháng 8 năm 2026 nêu rõ rằng một cuộc tấn công có tính chất này yêu cầu máy tính chủ đã bị xâm phạm bởi phần mềm độc hại hoặc được kết nối với một nền tảng web độc hại. Ngoài ra, báo cáo kỹ thuật xác nhận rằng các khóa riêng được lưu trữ trong yếu tố bảo mật của phần cứng chưa bao giờ bị lộ.
Đội ngũ nghiên cứu bảo mật Ledger Donjon lưu ý rằng sự cố này làm nổi bật nhu cầu thực hiện các thói quen cập nhật định kỳ cho ví lạnh. Kiến trúc phần cứng mô-đun cho phép áp dụng các bản vá vào phần mềm phụ trợ mà không làm tổn hại đến seed khôi phục ban đầu.
Để xác minh bảo vệ thiết bị, người dùng nên kiểm tra trong Ledger Live rằng ứng dụng Ethereum đã được cập nhật lên phiên bản 1.22.3 trở lên. Nhà sản xuất sẽ tiếp tục theo dõi các kho phần mềm của mình và công bố các bản ghi cập nhật mới trong trình quản lý ứng dụng của họ trong các lần kiểm tra định kỳ sắp tới.

