Ledger weist Hacking-Behauptungen zurück, nachdem OneKey einen Fehler reproduziert hat

By: crypto.news|2026/08/28 04:07:42

Ledger wies die Behauptungen zurück, dass es gehackt worden sei, nachdem das Anzen-Sicherheitsteam von OneKey einen Transaktionsersatzfehler gegen eine veraltete Version der Ethereum-Anwendung von Ledger reproduzierte.

Zusammenfassung

  • OneKey reproduzierte einen Transaktionsersatzangriff gegen die Ledger Ethereum-App Version 1.22.1 in Laborversuchen.
  • Ledger sagt, die Ethereum-App 1.22.2 habe Sicherheitsvorkehrungen hinzugefügt, bevor OneKey seinen Reproduktionsversuch öffentlich online beschrieb.
  • Ein Angreifer benötigte die Kontrolle über die Kommunikation zwischen Gerät und Host durch Malware, feindliche Webseiten oder kompromittierte Wallet-Software.
  • Die sichere SDK-Version 26.6.1 blockierte überlagerte Befehle, bevor sie direkt die einzelnen Ledger-Geräteanwendungen erreichten.
  • Ledger fand keine Hinweise darauf, dass die Schwachstelle gegen Benutzer ausgenutzt wurde oder dass es irgendwo zu Verlusten von Kryptowährungen kam.

Der Gründer von OneKey, Yishi Wang, sagte am 27. August, dass die Forscher den Angriff gegen die Ethereum-App 1.22.1 im Labor abgeschlossen hätten. Ledger bestätigte die zugrunde liegende Schwachstelle, sagte jedoch, dass die betroffene Anwendung bereits gepatcht worden sei, bevor OneKey seine Demonstration veröffentlichte.

Ledger Ethereum-Fehler untergräbt die Garantie für vertrauenswürdige Anzeigen

Die Schwachstelle betraf die Kommunikation zwischen einem Ledger-Gerät und seinem verbundenen Host. Ledger-Anwendungen erhalten Anweisungen, die als Application Protocol Data Unit-Befehle oder APDUs bezeichnet werden, von Wallet-Software, Webseiten oder anderen Schnittstellen.

Eine betroffene Anwendung konnte einen zweiten APDU-Befehl akzeptieren, während der Benutzer eine frühere Operation auf dem Bildschirm des Geräts überprüfte. Der neue Befehl konnte die Signierungsparameter, die im gemeinsamen Speicher gespeichert waren, überschreiben, ohne die angezeigten Informationen zu aktualisieren.

In diesem Szenario konnte der Benutzer Transaktion A überprüfen und genehmigen, während die Anwendung eine Signatur für Transaktion B generierte. Das Gerät würde den Benutzer nicht warnen, dass sich die zugrunde liegenden Informationen geändert hatten.

Ledger klassifizierte das Problem als Zeit-zu-Prüfen-zu-Zeit-zu-Nutzen-Rennbedingung. In seinem Bulletin wurde gesagt, dass der Fehler den Schutz der vertrauenswürdigen Anzeige untergrub, den Hardware-Wallets verwenden, um Kunden zu ermöglichen, Beträge, Adressen und Vertragsaktionen vor der Unterzeichnung zu überprüfen.

Das Problem offenbarte keine Seed-Phrasen oder extrahierte private Schlüssel aus dem sicheren Element. Stattdessen konnte es dazu führen, dass der geschützte Schlüssel Parameter signierte, die von denen abwichen, die dem Benutzer angezeigt wurden.

Ausnutzung erforderte eine kompromittierte Verbindung

Ein Angreifer benötigte die Kontrolle über die Kommunikation zwischen der Ledger-Anwendung und ihrem Host. Ledger listete Malware, eine kompromittierte Wallet-Anwendung oder eine feindliche Webseite mit WebHID- oder WebUSB-Zugriff als mögliche Wege auf.

Der Angriff konnte nicht aus der Ferne gegen ein nicht angeschlossenes Gerät durchgeführt werden. Ein Benutzer musste auch die Transaktion genehmigen, während die bösartige Software den ausstehenden Signierungskontext manipulierte.

Ledger sagte, der Defekt befand sich in der Eingabe- und Ausgabeverarbeitung seines Secure SDK, nicht im Betriebssystem oder der Firmware des Geräts. Anwendungen, die mit betroffenen SDK-Versionen kompiliert wurden, waren auf ihre eigenen Statusprüfungen angewiesen, um Befehle abzulehnen, die während einer aktiven Überprüfung eintrafen.

Das bedeutet, dass die Exposition anwendungsspezifisch war. Eine Anwendung blieb geschützt, wenn jeder asynchrone Befehlszugangspunkt seinen Status ordnungsgemäß überprüfte, selbst wenn sie mit dem betroffenen SDK erstellt wurde.

Ledger bestreitet, dass der Test als Hacking zählt

Wang beschrieb das Laborergebnis mit den Worten: "Wir haben Ledger gehackt." Er sagte auch, das Unternehmen habe das Problem in der Ethereum-App 1.22.3 behoben.

Ledger Chief Technology Officer Charles Guillemet widersprach dieser Beschreibung. Er sagte: "Das Reproduzieren eines bereits gepatchten Fehlers ist kein 'Hacking von Ledger'" und charakterisierte die Arbeit von OneKey als Laborübung gegen eine ältere Anwendung.

Die Versionshistorie unterstützt einen genaueren Zeitrahmen. Die Ethereum-App 1.22.2, die am 13. August veröffentlicht wurde, war das erste Anwendungsupdate, das Statusprüfungen enthielt, die den dokumentierten Transaktionsersatzweg stoppen sollten.

Ledger veröffentlichte dann am 21. August das Secure SDK 26.6.1. Dieses Update blockiert überlagerte Befehle, bevor der Anwendungscode sie erhält. Anwendungen wurden anschließend mit dem korrigierten SDK neu erstellt.

Ledger empfiehlt jetzt die Ethereum-App 1.22.3 oder höher, da die neuere Version den umfassenderen SDK-Schutz enthält und einen weiteren Fehler bei der Transaktionsanzeige behebt. OneKey hatte daher recht, dass 1.22.3 geschützt ist, aber die erste anwendungsspezifische Korrektur erschien in 1.22.2.

Wie crypto.news zuvor berichtete, hatte Ledger bereits gesagt, dass seine Ethereum-Signierungsschwachstelle vor der öffentlichen Bekanntgabe behoben wurde.

---Preis

--
--
--

Benutzer müssen Anwendungen über Ledger Live aktualisieren

Ledger sagte, es wurden keine Beweise gefunden, dass Angreifer LSB 023 gegen Kunden ausgenutzt haben. Es wurden keine Verluste von Kryptowährungen öffentlich mit diesem spezifischen Problem in Verbindung gebracht.

Benutzer sollten Ledger Live öffnen, die neuesten Geräteanwendungen installieren und die Version der Ethereum-App auf der Hardware-Wallet überprüfen. Das Aktualisieren der Firmware allein ersetzt keine Anwendungen, die mit einem betroffenen SDK erstellt wurden.

Drittanbieter-Entwickler müssen auch ihre Statusverarbeitung überprüfen und Anwendungen mit Secure SDK 26.6.1 oder höher neu erstellen. Ledger sagte, die Schwäche wurde im August 2025 eingeführt und betraf SDK-Versionen bis 26.6.0.

Die Offenlegung folgt anderen Sicherheitskorrekturen für Hardware-Wallets. In verwandten Berichten hat BitBox zwei Fehler behoben, die die Firmware-Installation und die Handhabung von Bitcoin-Adressen betrafen, ebenfalls ohne bestätigte Ausnutzung zu melden.

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]