Ledger heeft beschuldigingen van een hack van de hand gewezen nadat rivaal OneKey een transactieswap-aanval wist na te bootsen op Ethereum-app versie 1.22.1, die twee weken eerder al was gepatcht.
Belangrijkste punten:
- Het Anzen‑securityteam van OneKey reconstrueerde in een laboratorium een transactievervangingsaanval op Ledgers Ethereum‑app versie 1.22.1.
- Volgens Ledger is de onderliggende kwetsbaarheid op 13 augustus verholpen in Ethereum‑app 1.22.2 en zijn er geen aanwijzingen dat gebruikers zijn aangevallen.
- Het bedrijf adviseert klanten nu om Ethereum‑app versie 1.22.3 of hoger te installeren en de versie op het apparaat te controleren.
Ledger verwerpt hack‑claim van OneKey
OneKey‑oprichter en CEO Yishi Wang schreef donderdag op X dat het Anzen‑securityteam de aanval van begin tot eind in een laboratorium heeft uitgevoerd. Volgens hem ging het om een race‑conditie tussen de transactieweergave op het scherm en de onderliggende transactiebuffer in het apparaat. Zijn engineers bouwden de betreffende appversie zelf opnieuw om de volledige aanvalsketen te kunnen reproduceren.
Ledger beschreef dezelfde situatie in een bulletin dat dezelfde dag verscheen en kwalificeerde het eveneens als een race‑conditie. Een apparaat met een kwetsbare app kon op het scherm één set transactiedetails tonen, terwijl het stilletjes een handtekening genereerde over totaal andere gegevens.
Lees ook: Ethereum test belangrijke weerstand rond $2,5K terwijl kans op terugval toeneemt
Charles Guillemet bestrijdt framing als ‘exploit’
Ledgers chief technology officer Charles Guillemet bestempelde de demonstratie als een laboratoriumoefening, niet als een daadwerkelijke ontdekking in het wild.
Hij voerde aan dat het reproduceren van een bug die al weken eerder is gepatcht, niet betekent dat het bedrijf of zijn klanten zijn gehackt. Om de aanval tegen een echte gebruiker uit te voeren, zou een aanvaller de verbinding tussen apparaat en host al volledig moeten controleren – via malware, een gecompromitteerde wallet‑app of een kwaadaardige webpagina. De kwetsbaarheid gaf geen toegang tot seed phrases of privésleutels in de secure chip, maar beïnvloedde uitsluitend de parameters die het apparaat ondertekende.
Ledger vond geen enkel bewijs dat de bug in de praktijk tegen klanten is gebruikt, en er zijn nergens publiekelijk gestolen tegoeden aan gelinkt. Het Donjon‑onderzoeksteam van Ledger stelde dat deze casus illustreert waarom hardwarewallets updatebaar moeten zijn: een wallet die in het veld niet gepatcht kan worden, kan in feite nooit worden gerepareerd.
Tijdlijn van de patch voor de Ledger‑Ethereum‑app
Ledger herstelde de regressie tot augustus 2025 en concludeerde dat alle Secure SDK‑releases tot en met versie 26.6.0, gepubliceerd op 11 augustus, geraakt waren. Als eerste werden applicatie‑niveaubeveiligingen uitgerold, in Ethereum‑app versie 1.22.2 op 13 augustus – grofweg twee weken vóór de demonstratie van de concurrerende walletbouwer.
Vervolgens bracht het bedrijf op 21 augustus Secure SDK 26.6.1 uit, bouwde zijn apps daar opnieuw tegen en publiceerde op 27 augustus het bulletin met de oproep aan gebruikers om versie 1.22.3 of hoger te installeren.
De clash komt enkele weken nadat aanvallers op 30 juli begonnen met het leegtrekken van Bitcoin (BTC) uit Coldcard‑wallets. Daar werd misbruik gemaakt van een firmwarebug uit maart 2021, die de manier ondermijnde waarop die apparaten hun seed phrases genereerden. Guillemet noemde dat incident destijds een wake‑upcall voor de hele sector: de beveiliging van een hardwarewallet staat of valt met de kwaliteit van de gegenereerde willekeur.
Lees verder: Kan Solana $105 vasthouden? Een stemming onder validators kan de doorslag geven





