Ledger оспаривает заявления о взломе после того, как OneKey восстановила уже исправленную уязвимость в Ethereum-приложении

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger отвергла заявления о взломе после того, как конкурент, компания OneKey, в лабораторных условиях воспроизвёл атаку с подменой транзакций на приложении Ethereum (ETH) версии 1.22.1, которое было исправлено двумя неделями ранее.

Главное:

  • Команда Anzen из OneKey в лаборатории воспроизвела атаку с заменой транзакции на приложении Ledger для Ethereum версии 1.22.1.
  • Ledger утверждает, что корневая уязвимость была устранена в Ethereum‑приложении 1.22.2 ещё 13 августа и признаков её эксплуатации против пользователей не обнаружено.
  • Сейчас компания рекомендует устанавливать Ethereum‑приложение версии 1.22.3 и выше и проверять номер версии непосредственно на устройстве.

Ledger отвергает трактовку OneKey как «взлом»

Основатель и гендиректор OneKey Йиши Ван в четверг заявил в X, что их команда Anzen смогла провести атаку «от начала до конца» в лабораторной среде. По его словам, ошибка представляла собой состояние гонки между логикой отображения транзакции и базовым буфером транзакций на устройстве. Инженеры OneKey самостоятельно пересобрали уязвимую версию приложения, чтобы воспроизвести полный сценарий атаки.

В тот же день Ledger описала тот же дефект в собственном бюллетене, также назвав его «гонкой». Устройство с затронутой версией приложения могло показывать на экране одни параметры транзакции, в то время как фактически формировалась подпись под совершенно другими данными.

Читайте также: Ethereum тестирует ключевое сопротивление $2,5 тыс.: растут риски отката

Шарль Гийоме спорит с трактовкой инцидента как эксплуатации

Технический директор Ledger Шарль Гийоме охарактеризовал демонстрацию OneKey как лабораторное упражнение, а не реальную эксплуатацию уязвимости.

Он настаивает, что простое воспроизведение бага, исправленного несколькими неделями ранее, нельзя считать взломом компании или её клиентов. Для атаки на реального пользователя злоумышленнику всё равно пришлось бы уже контролировать канал связи между устройством и хостом — через вредоносное ПО, скомпрометированное приложение‑кошелёк или вредоносную веб‑страницу. Уязвимость, по словам Ledger, не затрагивала сид-фразы и закрытые ключи в защищённом чипе, менялись только параметры, которые устройство подписывало.

Ledger заявила, что не нашла никаких доказательств использования этой уязвимости против реальных клиентов, и публично не зафиксировано ни одного случая хищения средств, связанного с данным багом. Исследовательская команда Donjon подчеркнула, что ситуация лишь подтверждает необходимость обновляемости ПО аппаратных кошельков: устройство, которое нельзя «залатать» на месте, по сути, нельзя и починить.

Как Ledger закрывала уязвимость в приложении Ethereum

Ledger связала появление регрессии с августом 2025 года и указала, что дефект затронул все релизы Secure SDK вплоть до версии 26.6.0, опубликованной 11 августа. Первым уровнем защиты стали изменения на уровне приложения: обновление Ethereum‑приложения до версии 1.22.2 вышло 13 августа — примерно за две недели до демонстрации конкурирующего производителя кошельков.

Затем компания выпустила Secure SDK 26.6.1 21 августа, пересобрала свои приложения на новой версии и опубликовала бюллетень 27 августа, призвав пользователей обновиться до версии 1.22.3 или новее.

Спор разгорелся на фоне другого инцидента: всего несколькими неделями ранее, 30 июля, злоумышленники начали выводить Bitcoin (BTC) с кошельков Coldcard, эксплуатируя уязвимость в прошивке, датируемую мартом 2021 года. Та ошибка ослабляла механизм генерации сид-фраз на этих устройствах. Гийоме тогда назвал этот случай предупреждением для всей индустрии, подчеркнув, что модель безопасности аппаратного кошелька целиком зависит от качества источника случайности.

Читайте далее: Сможет ли Solana удержаться выше $105? Решение может зависеть от голосования валидаторов

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Мехджабин Арсивала — журналист, освещающий новости о криптовалютах, DeFi, биржах, трейдинге и рыночной аналитике. За последние три года она сосредоточилась на трендах и нарративах, формирующих рынок цифровых активов, — от ценового движения и прогнозов до событий на биржах и ончейн-сигналов. Ее специализация — понятная и прозрачная подача информации, которая помогает читателям разобраться, что происходит на рынке и почему это важно.

Отказ от ответственности и предупреждение о рисках: Информация, представленная в этой статье, предназначена только для образовательных и информационных целей и основана на мнении автора. Она не является финансовой, инвестиционной, юридической или налоговой консультацией. Криптоактивы крайне волатильны и подвержены высоким рискам, включая риск потери всех или значительной части ваших инвестиций. Торговля или владение криптоактивами может не подходить для всех инвесторов. Мнения, выраженные в этой статье, принадлежат исключительно автору(ам) и не представляют официальную политику или позицию Yellow, её основателей или руководителей. Всегда проводите собственное тщательное исследование (D.Y.O.R.) и консультируйтесь с лицензированным финансовым специалистом перед принятием любых инвестиционных решений.
Связанные Новости
Связанные исследовательские статьи
Связанные обучающие статьи
Ledger оспаривает заявления о взломе после того, как OneKey восстановила уже исправленную уязвимость в Ethereum-приложении | Yellow