Awaria w Ledger mogła spowodować podpisanie innej transakcji Ethereum niż ta wyświetlana
- Wersja 1.22.2 aplikacji Ethereum na Ledger wprowadza rozwiązanie problemu.
- "Jeśli utrzymujesz swoje aplikacje zaktualizowane, jesteś chroniony" - mówi Charles Guillemet z Ledger.
Luka w aplikacji Ethereum portfela sprzętowego Ledger pozwalała urządzeniu na wyświetlenie użytkownikowi jednej transakcji, podczas gdy kończyło podpisywanie innej.
Problem został zgłoszony 21 sierpnia 2026 roku przez zespół TestMachine, który wskazał, że został znaleziony podczas autonomicznego skanowania aplikacji i zweryfikowany na urządzeniu Ledger Flex.
Według TestMachine, KAŻDY Ledger, który uruchamia aplikację Ethereum, jest podatny na zamianę podpisów. Atak może wystąpić, gdy złośliwa aplikacja zdecentralizowana ma dostęp do WebHID (to technologia, która pozwala dApp z przeglądarki komunikować się bezpośrednio z urządzeniem Ledger i wysyłać mu polecenia podczas podpisywania).
Podczas przeglądania transakcji, napastnik może wysłać polecenia, aby zastąpić operację, która ostatecznie zostanie podpisana, nie zmieniając tego, co użytkownik widzi na ekranie urządzenia.
Na przykład, TestMachine opisuje scenariusz, w którym użytkownik inicjuje z aplikacji zdecentralizowanej wysyłkę 0,01 ETH na inny adres. Ledger wyświetla tę operację podczas przeglądania, a użytkownik może ją zatwierdzić. Jednak Ledger mógł zakończyć podpisanie autoryzacji, która pozwalałaby napastnikowi wydać maksymalną ilość DAI (który był tokenem użytym w przykładzie).
Przyczyna, zgodnie z wyjaśnieniem opublikowanym przez TestMachine, jest związana z zarządzaniem poleceniami, gdy interfejs przeglądania pozostaje otwarty.
TestMachine wskazuje, że problem występuje na urządzeniach Nano X, Nano S Plus, Stax i Apex. Badanie zostało udostępnione i zweryfikowane z zespołem Ledger, zgodnie z publikacją.
Historia zmian na GitHubie pokazuje, że Ledger wprowadził w wersji 1.22.2, datowanej na 12 sierpnia 2026 roku, poprawki określane ogólnie jako problemy z bezpieczeństwem.
Wśród zmian znajdują się środki bezpośrednio związane z opisanym błędem, takie jak odrzucanie poleceń podpisu otrzymywanych podczas oczekiwania na przegląd, ustalanie trybu podpisu na początku operacji oraz odrzucanie zmian podczas fragmentów kontynuacji podpisu.
Dodano również walidacje stanu aplikacji w funkcjach zatwierdzania podpisów oraz zabezpieczenia przed równoczesnymi przepływami w różnych operacjach.
TestMachine wskazał, że poprawka rzeczywiście dotyczy aplikacji Ethereum 1.22.2 i zalecił aktualizację za pomocą Ledger Live, gdy tylko łatka będzie dostępna.
Jednakże, według informacji dostarczonych przez tę firmę zajmującą się bezpieczeństwem, poprawiona wersja nadal nie jest dostępna do pobrania z Ledger Live, co oznacza, że niebezpieczeństwo wciąż istnieje.
Pochodzenie odkrycia i obecny stan łatki wywołały sprzeczne wersje między firmą badawczą a producentem. TestMachine twierdził, że wykrył lukę za pomocą swojego autonomicznego skanera Azimuth i zalecił aktualizację do wersji 1.22.2 aplikacji Ethereum.
Z kolei dyrektor technologiczny (CTO) Ledger, Charles Guillemet, stwierdził, że błąd dotyczył niektórych przepływów podpisu jasnego (clear signing), ale zapewnił, że został już zidentyfikowany i naprawiony dwa tygodnie temu przez Ledger Donjon, wewnętrzny zespół bezpieczeństwa firmy, przy użyciu narzędzi sztucznej inteligencji. Guillemet zaznaczył, że łatka jest już skutecznie wdrożona i dostępna dla użytkowników.
Jeśli utrzymujesz swoje aplikacje zaktualizowane, jesteś chroniony. To cała historia, powiedział Guillemet na swoim oficjalnym koncie na X.
Dyrektor zakwestionował również zachowanie firmy badawczej w kwestii praktyk ujawniania: Ta firma skontaktowała się z naszym programem nagród po tym, jak łatka została już wysłana i nie przestrzegali odpowiedzialnego ujawnienia; w rzeczywistości nigdy nie rozmawiali z zespołem programu nagród. Następnie opublikowali wątek sugerujący, że problem nie został rozwiązany.
W obliczu sprzecznych wersji, użytkownicy Ledger mogą uznać za przydatne zweryfikowanie, czy rzeczywiście wersja 1.22.2 została poprawnie zainstalowana, zanim będą kontynuować operacje z tymi urządzeniami.
Tego typu kwestie nabierają szczególnego znaczenia po hacku portfeli sprzętowych Coldcard, który miał miejsce pod koniec lipca i doprowadził do kradzieży ponad 2000 bitcoinów (BTC), jak donosi CriptoNoticias.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Obroty USDC wynoszą 741 razy więcej niż Tether

Rozmowa z Tomem Lee: Cztery czynniki napędzające wzrost ETH w tym roku

Amazon i NVIDIA dostarczą 2 miliony GPU dla AI w latach 2027-2028

Ethereum dla instytucji, problem prywatności na czoło

BlackRock kupuje Ethereum na potęgę. Czy w nowej hossie ETH wyprzedzi Bitcoina?

Ethereum: Gnosis Chain rezygnuje z niezależnego statusu blockchain na rzecz rollupu

Różnica między wolumenem transakcji tokenów akcji Robinhood Chain a danymi na publicznym pulpicie nawigacyjnym wynoszącymi 130 milionów dolarów

Sąd zobowiązał klienta Bithumb do zwrotu 140 400 USD za przypadkowo wysłane bitcoiny

Wolumen transakcji DEX Robinhood Chain osiągnął 944,57 miliona dolarów

SEC przegląda automatyczne ścieżki składania wniosków po zalewie egzotycznych propozycji ETF związanych z kryptowalutami i wydarzeniami

Sberbank wprowadza kredyty pod zastaw Ethereum i Tether

EIP-8141, rozważany jako kandydat do aktualizacji Hegotá

Założyciel BTC.top sprzedaje połowę swoich zasobów ETH w obliczu testu Bitcoina

ETFy XRP zyskują na znaczeniu w dwóch zgłoszeniach funduszy w USA

EIP-8130, dyskusja podzielona na trzy kombinowane EIP

Arthur Hayes wspomina o możliwości wzrostu Ethereum o 3-5 razy

Wzrost kapitalizacji rynkowej tokenizowanych obligacji skarbowych o 636 000 dolarów

Sprzedaż NFT spada o 44,7% do 63,3 mln USD, a Ethereum prowadzi

Polygon Labs wydaje pilne powiadomienie o aktualizacji dla klientów po hardforkach Austin i Kyoto

Wzrost podaży Ethereum o 21 125 ETH w ciągu 7 dni

Blockchain: Mastercard ujawnia, czego naprawdę oczekują banki

Kryptowaluty w Brazylii: Prawo, podatki, jak kupować i jak znaleźć najlepsze kursy wymiany

Ethereum-ETF osiągnęły rekordowe 824,42 mln dolarów w tygodniu

Transakcje FWA przekraczają 17 000 ETH, kontynuowane po zakończeniu nagród

103,6 miliarda dolarów ETF ETH, 98,7% to konwersje

LetsCashFun zmienia sposób dostarczania tokenów na wybór od 1 miliarda do 1 Qa

AI pracownicy zarabiają 400 milionów dolarów rocznie, Virtuals chce, abyś został akcjonariuszem

Zyski posiadaczy wynoszą 12,938,000 dolarów, nowy wskaźnik porównawczy na rynku DeFi

Atak na Avici wyczerpuje ponad 1 milion dolarów od użytkowników Solany







