Ledger odpiera zarzuty „haku” po tym, jak OneKey odtworzył załataną lukę w aplikacji Ethereum

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger odrzucił oskarżenia o „hak” po tym, jak konkurencyjny OneKey odtworzył atak polegający na podmianie transakcji w aplikacji Ethereum (ETH) w wersji 1.22.1, którą załatano dwa tygodnie wcześniej.

Najważniejsze ustalenia:

  • Zespół bezpieczeństwa Anzen z OneKey odtworzył w warunkach laboratoryjnych atak polegający na podmianie transakcji na aplikacji Ethereum Ledgera w wersji 1.22.1.
  • Ledger twierdzi, że luka została usunięta w aplikacji Ethereum 1.22.2 już 13 sierpnia i że nie ma śladów jej wykorzystania wobec użytkowników.
  • Firma zaleca obecnie instalację Ethereum 1.22.3 lub nowszej i weryfikację wersji bezpośrednio na urządzeniu.

Ledger odpiera narrację OneKey o „haku”

Założyciel i prezes OneKey, Yishi Wang, poinformował w czwartek na X, że zespół Anzen przeprowadził atak end‑to‑end w laboratorium. Według niego błąd wynikał z warunku wyścigu między logiką wyświetlania transakcji a buforem transakcji na urządzeniu. Inżynierowie OneKey samodzielnie przebudowali podatną wersję aplikacji, aby odtworzyć kompletny łańcuch ataku.

Ledger opisał tę samą podatność w biuletynie opublikowanym tego samego dnia, określając ją właśnie jako „race condition”. Urządzenie z podatną aplikacją mogło pokazywać na ekranie jedne szczegóły transakcji, a w tle generować podpis obejmujący zupełnie inne parametry.

Zobacz także: Ethereum testuje kluczowy opór na 2,5 tys. dol., rośnie ryzyko korekty

Charles Guillemet kwestionuje narrację o exploicie

Dyrektor techniczny Ledgera, Charles Guillemet, określił demonstrację OneKey jako ćwiczenie laboratoryjne, a nie dowód realnego ataku.

Jak argumentował, samo odtworzenie błędu, który został już wcześniej załatany, nie oznacza „zhakowania” firmy ani jej klientów. Aby zaatakować realnego użytkownika, przeciwnik musiałby już kontrolować połączenie między portfelem a urządzeniem hosta — za pośrednictwem złośliwego oprogramowania, zainfekowanej aplikacji portfelowej lub złośliwej strony WWW. Luka nie ujawniała fraz seed ani kluczy prywatnych przechowywanych w bezpiecznym chipie; wpływała wyłącznie na parametry transakcji, które urządzenie podpisywało.

Ledger nie znalazł żadnych dowodów na to, że luka została wykorzystana przeciw rzeczywistym klientom, a z nią samą nie powiązano publicznie żadnych kradzieży środków. Zespół badawczy Donjon podkreślił przy tej okazji, że bezpieczeństwo portfeli sprzętowych wymaga możliwości aktualizacji oprogramowania — portfel, którego nie da się załatać w terenie, w praktyce nie podlega naprawie.

Oś czasu łatek w aplikacji Ethereum Ledgera

Ledger wyśledził regresję do sierpnia 2025 r. i ustalił, że obejmowała ona wszystkie wydania Secure SDK aż do wersji 26.6.0, opublikowanej 11 sierpnia. Zabezpieczenia na poziomie aplikacji wdrożono w pierwszej kolejności — w Ethereum 1.22.2 z 13 sierpnia, mniej więcej dwa tygodnie przed demonstracją konkurencyjnego producenta portfeli.

Następnie firma wydała Secure SDK 26.6.1 21 sierpnia, przebudowała swoje aplikacje na bazie nowej wersji i 27 sierpnia opublikowała biuletyn, w którym wezwała użytkowników do instalacji Ethereum 1.22.3 lub nowszej.

Spór wybuchł zaledwie kilka tygodni po tym, jak atakujący zaczęli 30 lipca drenować Bitcoin (BTC) z portfeli Coldcard, wykorzystując błąd w firmware sięgający marca 2021 r., który osłabiał generowanie fraz seed na tych urządzeniach. Guillemet określił tamten incydent jako ostrzeżenie dla całej branży, podkreślając, że model bezpieczeństwa portfela sprzętowego żyje lub umiera wraz z jakością generowanej losowości.

Czytaj dalej: Czy Solana utrzyma 105 dol.? O wyniku może zdecydować głosowanie walidatorów

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala jest dziennikarką zajmującą się wiadomościami ze świata kryptowalut, DeFi, giełd, tradingu i analizą rynkową. Przez ostatnie trzy lata koncentrowała się na trendach i narracjach kształtujących rynki aktywów cyfrowych – od ruchów cen i prognoz po rozwój giełd oraz sygnały on-chain. Specjalizuje się w klarownym dziennikarstwie, które pomaga czytelnikom zrozumieć, co dzieje się na rynku i dlaczego ma to znaczenie.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.