Eine Schwachstelle in der Ethereum-App der Hardware-Wallet Ledger ermöglichte es einem Gerät, dem Benutzer eine Transaktion anzuzeigen, während es eine andere signierte.
Das Problem wurde am 21. August 2026 vom TestMachine-Team gemeldet, das angab, es sei während eines autonomen Scans der App gefunden und auf einem Ledger Flex-Gerät validiert worden.
Laut TestMachine ist JEDER Ledger, der die Ethereum-App ausführt, anfällig für die Ersetzung von Signaturen. Der Angriff kann auftreten, wenn eine bösartige dezentrale Anwendung (dApp) Zugriff auf WebHID hat (dies ist die Technologie, die es einer dApp ermöglicht, direkt über den Browser mit dem Ledger-Gerät zu kommunizieren und während der Signatur Befehle zu senden).
Während der Überprüfung einer Transaktion kann der Angreifer Befehle senden, um die Operation zu ersetzen, die letztendlich signiert wird, ohne das, was der Benutzer auf dem Bildschirm des Geräts sieht, zu ändern.
Als Beispiel beschreibt TestMachine ein Szenario, in dem der Benutzer von einer dezentralen Anwendung aus den Versand von 0,01 ETH an eine andere Adresse initiiert. Ledger zeigt diese Operation während der Überprüfung an und der Benutzer kann sie genehmigen. Ledger könnte jedoch letztendlich eine Genehmigung signieren, die es dem Angreifer erlaubt, eine maximale Menge an DAI auszugeben (was das Token war, das für das Beispiel verwendet wurde).
Die Ursache liegt laut der von TestMachine veröffentlichten Erklärung in der Verwaltung von Befehlen, während die Überprüfungsoberfläche geöffnet bleibt.
TestMachine weist darauf hin, dass das Problem auf den Geräten Nano X, Nano S Plus, Stax und Apex vorhanden ist. Die Untersuchung wurde mit dem Ledger-Team geteilt und verifiziert, so die Veröffentlichung.
Der Änderungsverlauf auf GitHub zeigt, dass Ledger in der Version 1.22.2, datiert auf den 12. August 2026, Korrekturen implementiert hat, die allgemein als Sicherheitsprobleme identifiziert wurden.
Zu den Änderungen gehören Maßnahmen, die direkt mit dem beschriebenen Fehler zusammenhängen, wie das Ablehnen von Signaturbefehlen, die empfangen werden, während eine Überprüfung aussteht, das Festlegen des zu Beginn der Operation festgelegten Signaturmodus und das Ablehnen von Änderungen während der Fortsetzungsfragmente einer Signatur.
Es wurden auch Validierungen des Anwendungsstatus in den Genehmigungsfunktionen für Signaturen und Schutzmaßnahmen gegen gleichzeitige Abläufe in verschiedenen Operationen hinzugefügt.
TestMachine gab an, dass die Korrektur tatsächlich zur Ethereum-App 1.22.2 gehört und empfahl, über Ledger Live zu aktualisieren, sobald der Patch verfügbar ist.
Allerdings, laut den Informationen, die von diesem Sicherheitsunternehmen bereitgestellt wurden, ist die korrigierte Version noch nicht zum Download über Ledger Live verfügbar, sodass die Gefahr weiterhin latent bleibt.
Der Ursprung des Fundes und der aktuelle Status des Patches haben widersprüchliche Berichte zwischen dem forschenden Unternehmen und dem Hersteller erzeugt. TestMachine behauptete, die Schwachstelle durch seinen autonomen Scanner Azimuth entdeckt zu haben und empfahl, auf die Version 1.22.2 der Ethereum-App zu aktualisieren.
Der CTO von Ledger, Charles Guillemet, erklärte seinerseits, dass der Fehler bestimmte klare Signaturflüsse (clear signing) betraf, aber versicherte, dass er bereits vor zwei Wochen von Ledger Donjon, dem internen Sicherheitsteam des Unternehmens, identifiziert und behoben worden sei, unter Verwendung von KI-Tools. Guillemet stellte fest, dass der Patch bereits effektiv bereitgestellt und für die Benutzer verfügbar ist.
Wenn du deine Apps auf dem neuesten Stand hältst, bist du geschützt. Das ist die ganze Geschichte, sagte Guillemet auf seinem offiziellen X-Konto.
Der Geschäftsführer stellte zudem das Verhalten des forschenden Unternehmens in Bezug auf die Offenlegungspraktiken in Frage: Dieses Unternehmen hat sich mit unserem Belohnungsprogramm in Verbindung gesetzt, nachdem der Patch bereits gesendet worden war, und folgte keiner verantwortungsvollen Offenlegung; tatsächlich haben sie nie mit dem Team des Belohnungsprogramms gesprochen. Dann veröffentlichten sie einen Thread, der andeutete, dass das Problem nicht gelöst sei.
Angesichts der widersprüchlichen Berichte kann es für Ledger-Benutzer hilfreich sein, zu überprüfen, ob die Version 1.22.2 tatsächlich korrekt installiert wurde, bevor sie weiterhin mit diesen Geräten arbeiten.
Solche Fragen gewinnen besondere Bedeutung nach dem Hack der Hardware-Wallets Coldcard Ende Juli, der zum Diebstahl von über 2.000 Bitcoin (BTC) führte, wie CriptoNoticias berichtete.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























