Ledger отвергла заявления о взломе после того, как конкурент, компания OneKey, в лабораторных условиях воспроизвёл атаку с подменой транзакций на приложении Ethereum (ETH) версии 1.22.1, которое было исправлено двумя неделями ранее.
Главное:
- Команда Anzen из OneKey в лаборатории воспроизвела атаку с заменой транзакции на приложении Ledger для Ethereum версии 1.22.1.
- Ledger утверждает, что корневая уязвимость была устранена в Ethereum‑приложении 1.22.2 ещё 13 августа и признаков её эксплуатации против пользователей не обнаружено.
- Сейчас компания рекомендует устанавливать Ethereum‑приложение версии 1.22.3 и выше и проверять номер версии непосредственно на устройстве.
Ledger отвергает трактовку OneKey как «взлом»
Основатель и гендиректор OneKey Йиши Ван в четверг заявил в X, что их команда Anzen смогла провести атаку «от начала до конца» в лабораторной среде. По его словам, ошибка представляла собой состояние гонки между логикой отображения транзакции и базовым буфером транзакций на устройстве. Инженеры OneKey самостоятельно пересобрали уязвимую версию приложения, чтобы воспроизвести полный сценарий атаки.
В тот же день Ledger описала тот же дефект в собственном бюллетене, также назвав его «гонкой». Устройство с затронутой версией приложения могло показывать на экране одни параметры транзакции, в то время как фактически формировалась подпись под совершенно другими данными.
Читайте также: Ethereum тестирует ключевое сопротивление $2,5 тыс.: растут риски отката
Шарль Гийоме спорит с трактовкой инцидента как эксплуатации
Технический директор Ledger Шарль Гийоме охарактеризовал демонстрацию OneKey как лабораторное упражнение, а не реальную эксплуатацию уязвимости.
Он настаивает, что простое воспроизведение бага, исправленного несколькими неделями ранее, нельзя считать взломом компании или её клиентов. Для атаки на реального пользователя злоумышленнику всё равно пришлось бы уже контролировать канал связи между устройством и хостом — через вредоносное ПО, скомпрометированное приложение‑кошелёк или вредоносную веб‑страницу. Уязвимость, по словам Ledger, не затрагивала сид-фразы и закрытые ключи в защищённом чипе, менялись только параметры, которые устройство подписывало.
Ledger заявила, что не нашла никаких доказательств использования этой уязвимости против реальных клиентов, и публично не зафиксировано ни одного случая хищения средств, связанного с данным багом. Исследовательская команда Donjon подчеркнула, что ситуация лишь подтверждает необходимость обновляемости ПО аппаратных кошельков: устройство, которое нельзя «залатать» на месте, по сути, нельзя и починить.
Как Ledger закрывала уязвимость в приложении Ethereum
Ledger связала появление регрессии с августом 2025 года и указала, что дефект затронул все релизы Secure SDK вплоть до версии 26.6.0, опубликованной 11 августа. Первым уровнем защиты стали изменения на уровне приложения: обновление Ethereum‑приложения до версии 1.22.2 вышло 13 августа — примерно за две недели до демонстрации конкурирующего производителя кошельков.
Затем компания выпустила Secure SDK 26.6.1 21 августа, пересобрала свои приложения на новой версии и опубликовала бюллетень 27 августа, призвав пользователей обновиться до версии 1.22.3 или новее.
Спор разгорелся на фоне другого инцидента: всего несколькими неделями ранее, 30 июля, злоумышленники начали выводить Bitcoin (BTC) с кошельков Coldcard, эксплуатируя уязвимость в прошивке, датируемую мартом 2021 года. Та ошибка ослабляла механизм генерации сид-фраз на этих устройствах. Гийоме тогда назвал этот случай предупреждением для всей индустрии, подчеркнув, что модель безопасности аппаратного кошелька целиком зависит от качества источника случайности.
Читайте далее: Сможет ли Solana удержаться выше $105? Решение может зависеть от голосования валидаторов





