Ledger отверг обвинения в хакерской атаке после воспроизведения уязвимости OneKey
Ledger отверг обвинения в том, что он был взломан, после того как команда безопасности Anzen компании OneKey воспроизвела уязвимость замены транзакций в устаревшей версии приложения Ethereum Ledger.
Резюме
- OneKey воспроизвел атаку замены транзакции против версии 1.22.1 приложения Ethereum Ledger в лабораторных испытаниях.
- Ledger утверждает, что приложение Ethereum версии 1.22.2 добавило меры предосторожности до того, как OneKey публично описал свою попытку воспроизведения в интернете.
- Злоумышленнику необходимо было контролировать связь между устройством и хостом с помощью вредоносного ПО, враждебных веб-страниц или скомпрометированного программного обеспечения кошелька.
- Безопасная версия SDK 26.6.1 блокировала переплетенные команды до того, как они достигли отдельных приложений устройств Ledger.
- Ledger не нашел доказательств того, что уязвимость была использована против пользователей или привела к потерям криптовалюты где-либо.
Основатель OneKey Иши Ван заявил 27 августа, что исследователи завершили атаку против приложения Ethereum версии 1.22.1 в лаборатории. Ledger подтвердил наличие уязвимости, но заявил, что уже исправил затронутое приложение до того, как OneKey опубликовал свою демонстрацию.
Уязвимость Ethereum Ledger нарушила гарантию доверительного отображения
Уязвимость касалась связи между устройством Ledger и его подключенным хостом. Приложения Ledger получают инструкции, называемые командами Application Protocol Data Unit (APDU), от программного обеспечения кошелька, веб-страниц или других интерфейсов.
Затронутое приложение могло принять вторую команду APDU, пока пользователь просматривал ранее выполненную операцию на экране устройства. Новая команда могла перезаписать параметры подписи, хранящиеся в общей памяти, не обновляя отображаемую информацию.
В этом сценарии пользователь мог просмотреть транзакцию A и одобрить ее, в то время как приложение генерировало подпись, охватывающую транзакцию B. Устройство не предупреждало пользователя о том, что основная информация изменилась.
Ledger классифицировал проблему как состояние гонки «время проверки — время использования». В своем бюллетене он заявил, что уязвимость нарушила защиту доверительного отображения, которую аппаратные кошельки используют, чтобы позволить клиентам проверять суммы, адреса и действия с контрактами перед подписанием.
Проблема не раскрывала фразы-ключи и не извлекала закрытые ключи из защищенного элемента. Вместо этого она могла привести к тому, что защищенный ключ подписывал параметры, отличные от тех, что были показаны пользователю.
Эксплуатация требовала скомпрометированной связи
Злоумышленнику необходимо было контролировать связь между приложением Ledger и его хостом. Ledger перечислил вредоносное ПО, скомпрометированное приложение кошелька или враждебную веб-страницу с доступом WebHID или WebUSB в качестве возможных путей.
Атаку нельзя было провести удаленно против отключенного устройства. Пользователь также должен был одобрить транзакцию, пока вредоносное ПО манипулировало его ожидающим контекстом подписи.
Ledger заявил, что дефект находился в обработке ввода и вывода его Secure SDK, а не в операционной системе устройства или прошивке. Приложения, собранные с использованием затронутых версий SDK, зависели от собственных проверок состояния, чтобы отклонять команды, поступающие во время активного просмотра.
Это означает, что уязвимость была специфична для приложения. Приложение оставалось защищенным, если каждая точка входа для асинхронной команды правильно проверяла свое состояние, даже если оно было собрано с использованием затронутого SDK.
Ledger оспаривает, считается ли тест взломом
Ван описал лабораторный результат, сказав: «мы взломали Ledger». Он также сказал, что компания исправила проблему в приложении Ethereum версии 1.22.3.
Технический директор Ledger Шарль Гийемет оспорил это описание. Он сказал: «воспроизведение уже исправленной уязвимости не является „взломом Ledger“» и охарактеризовал работу OneKey как лабораторное упражнение против более старого приложения.
История версий поддерживает более точный график. Приложение Ethereum версии 1.22.2, выпущенное 13 августа, было первым обновлением приложения, содержащим проверки состояния, предназначенные для остановки задокументированного пути замены транзакций.
Затем Ledger выпустил Secure SDK 26.6.1 21 августа. Это обновление блокирует переплетенные команды до того, как код приложения их получит. Приложения были затем пересобраны с использованием исправленного SDK.
Ledger теперь рекомендует приложение Ethereum версии 1.22.3 или более поздней версии, поскольку новое обновление содержит более широкую защиту SDK и устраняет еще одну уязвимость отображения транзакций. Таким образом, OneKey был прав, что версия 1.22.3 защищена, но первое исправление на уровне приложения появилось в версии 1.22.2.
Как ранее сообщало crypto.news, Ledger уже заявил, что уязвимость подписи Ethereum была исправлена до публичного раскрытия.
Цена --
Пользователи должны обновить приложения через Ledger Live
Ledger заявил, что не нашел доказательств того, что злоумышленники использовали LSB 023 против клиентов. Никакие потери криптовалюты не были публично связаны с этой конкретной проблемой.
Пользователи должны открыть Ledger Live, установить последние приложения для устройств и проверить версию приложения Ethereum на аппаратном кошельке. Обновление прошивки само по себе не заменяет приложения, собранные с использованием затронутого SDK.
Разработчики третьих сторон также должны пересмотреть свою обработку состояния и пересобрать приложения с Secure SDK 26.6.1 или более поздней версии. Ledger заявил, что уязвимость была введена в августе 2025 года и затронула версии SDK до 26.6.0.
Это раскрытие следует за другими исправлениями безопасности аппаратных кошельков. В связанных материалах BitBox исправил две уязвимости, касающиеся установки прошивки и обработки адресов Bitcoin, также не сообщая о подтвержденной эксплуатации.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Lido DAO выделяет 60000 долларов на поддержку стандартов работы валидаторов ValOS

Фундаментальный анализ криптовалют: как оценивать цифровые активы перед покупкой

Strategy купила 4.603 BTC, потратив 369.7 миллиона долларов

Заработок на криптовалюте обернулся для россиянки потерей 4,5 млн рублей

Ethereum одобрил EIP-8141 для новых транзакций в кошельках

Сжатие в боковиках и переоценка ставки: трейдер оценил сценарии движения биткойна и Ethereum

Инвесторы продолжают вкладываться в ETF на эфир, биткоин-фонды теряют 201,8 млн долларов

Артур Хейз прогнозирует рост Ethereum, рынок вновь обращает внимание

Сценарий для Ethereum на уровне 6000 долларов: зафиксировано чистое поступление в 824,42 миллиона долларов

36-дневная задержка стейкинга стоит депозиторам Ethereum более 350 000 долларов в день

Revolut начинает внедрение EURR, в то время как ЕЦБ уточняет меры по защите конфиденциальности цифрового евро

Как отличить pipedog от соседнего клона с тем же байт-кодом

Объем Ripple Dollar достиг 2,369,000,000 долларов, доля Ethereum увеличилась

Последнее интервью Тома Ли: Четыре катализатора, которые поднимут ETH в этом году

Открытие азиатских рынков и волатильность криптоактивов: как Nikkei 225, KOSPI и валютные операции влияют на биткойн

Объем облагаемой налогом криптовалютной деятельности в Корее составляет около 15 триллионов вон… 11-е место среди анализируемых стран

Доходы приложения Robinhood Chain достигли 1,84 миллиона долларов, объем торгов DEX достиг исторического максимума

Виталик Бутерин и Лин Чжи-Чен выступят с ключевыми докладами на ETHTaipei 2026, бесплатные билеты доступны для ограниченной регистрации

Сокращение эмиссии Solana на 18,9 миллиона SOL и эксперименты с квантовой устойчивостью BTC

Cronos приостановил работу сети после взлома Tectonic на сумму 75000000 долларов

Маск снова разжигает спор о безопасности биткойна

Генеральный директор Джереми Аллер говорит, что Circle создала «платформу для финансовой системы интернета», но cirBTC имеет всего 40 BTC

Артур Хейс назвал крупный криптоактив, который рынок сильно недооценивает

Илан Шор и криптовалюта, санкции и новые финансовые маршруты

Прогноз цены VeChain (VET): возможная динамика курса до 2050 года

Цифровой евро Европейского центрального банка и частные стейблкоины развиваются параллельно

ETH: анатомия дефицита

BTC приносит лишь 1,5% прибыли, расширение экспериментов с нативными финансами

Шин Вэй представил возможности использования агентов Ethereum



