Ledger заперечує заяви про «злам» після того, як OneKey відтворила вже виправлену вразливість Ethereum

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger заперечила заяви про злам після того, як конкурент OneKey відтворив атаку із підміною транзакцій у застосунку Ethereum (ETH) версії 1.22.1, який компанія виправила двома тижнями раніше.

Ключові моменти:

  • Команда безпеки Anzen від OneKey у лабораторних умовах відтворила атаку із заміною транзакцій на Ethereum‑додатку Ledger версії 1.22.1.
  • Ledger заявляє, що базову вразливість було усунено в Ethereum‑додатку версії 1.22.2 ще 13 серпня, і компанія не бачить слідів її використання проти реальних користувачів.
  • Нині компанія радить клієнтам встановити Ethereum‑додаток версії 1.22.3 або новішої та перевірити номер версії безпосередньо на пристрої.

Ledger відкидає заяву OneKey про злам

Засновник і генеральний директор OneKey Їші Ван у дописі на X у четвер повідомив, що команда безпеки Anzen змогла провести атаку від початку до кінця в лабораторії. За його словами, баг виявився «гонкою» (race condition) між логікою відображення транзакції на екрані та буфером транзакцій усередині пристрою. Інженери OneKey самостійно зібрали вразливу версію застосунку, щоб відтворити повний ланцюжок атаки.

Ledger у той самий день у технічному бюлетені описала аналогічну умову, також назвавши її гоночним станом. Пристрій із вразливим застосунком міг показувати на екрані одні параметри транзакції, водночас тихо створюючи підпис під зовсім іншими даними.

Читайте також: Ethereum тестує ключовий рівень опору $2,5 тис. із зростанням ризику відкату

Чарльз Гійєме заперечує трактування інциденту як експлойта

Технічний директор Ledger Чарльз Гійєме назвав демонстрацію OneKey лабораторним експериментом, а не фактичним зламом.

Він наголосив, що повторне відтворення помилки, яку виправили кількома тижнями раніше, не є «зламом» ані компанії, ані її клієнтів. Для проведення реальної атаки проти користувача зловмисник спершу мав би повністю контролювати канал між пристроєм і хостом — через шкідливе ПЗ, скомпрометований гаманець або ворожий вебсайт. Уразливість не розкривала сид‑фрази чи приватні ключі в захищеному чипі, а впливала лише на параметри транзакцій, які підписував пристрій.

Ledger заявила, що не виявила жодних свідчень використання цієї помилки проти реальних клієнтів, і жодні втрати коштів публічно з нею не пов’язували. Дослідницька команда Donjon наголосила, що інцидент демонструє критичну важливість можливості оновлення програмного забезпечення апаратних гаманців: пристрій, який не можна «залатати» в полі, по суті неможливо полагодити.

Графік виправлення помилки в Ethereum‑додатку Ledger

Ledger відстежила появу регресії до серпня 2025 року й зазначила, що вона торкнулася всіх релізів Secure SDK до версії 26.6.0, оприлюдненої 11 серпня. Перші запобіжники на рівні застосунку вийшли 13 серпня в Ethereum‑додатку версії 1.22.2 — приблизно за два тижні до публічної демонстрації конкурента.

Згодом компанія випустила Secure SDK 26.6.1 21 серпня, перекомпілювала під нього свої застосунки та 27 серпня опублікувала бюлетень, закликавши користувачів оновитися до версії 1.22.3 або новішої.

Конфлікт розгортається через кілька тижнів після того, як зловмисники почали виводити Bitcoin (BTC) з гаманців Coldcard 30 липня, експлуатуючи помилку у фірмовому ПЗ, що бере початок ще з березня 2021 року й послабила генерацію сид‑фраз на цих пристроях. Тоді Гійєме назвав цей інцидент попередженням для всієї індустрії, підкресливши, що модель безпеки апаратного гаманця повністю залежить від якості випадковості, яку він генерує.

Читайте далі: Чи втримається Solana вище $105? Рішення може ухвалити фінальне голосування валідаторів

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala — журналістка, яка висвітлює новини про криптовалюти, DeFi, біржі, трейдинг і ринкову аналітику. Протягом останніх трьох років вона зосереджувалася на трендах і наративах, що формують ринки цифрових активів, — від цінової динаміки та прогнозів до подій на біржах і ончейн-сигналів. Вона спеціалізується на чіткому, зрозумілому висвітленні подій, яке допомагає читачам розібратися, що відбувається на ринку й чому це важливо.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Останні новини
Показати всі новини
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали