Уразливість у програмі Ethereum апаратного гаманця Ledger дозволяла пристрою показувати користувачу одну транзакцію, в той час як він підписував іншу.
Проблема була повідомлена 21 серпня 2026 року командою TestMachine, яка зазначила, що вона була виявлена під час автономного сканування програми та підтверджена на пристрої Ledger Flex.
За словами TestMachine, КОЖЕН Ledger, що виконує програму Ethereum, вразливий до заміни підписів. Атака може статися, коли шкідлива децентралізована програма має доступ до WebHID (це технологія, яка дозволяє dApp з браузера безпосередньо спілкуватися з пристроєм Ledger і надсилати йому команди під час підписання).
Під час перегляду транзакції, зловмисник може надіслати команди для заміни операції, яка врешті-решт буде підписана, не змінюючи те, що користувач бачить на екрані пристрою.
Наприклад, TestMachine описує сценарій, в якому користувач запускає з децентралізованої програми відправку 0,01 ETH на іншу адресу. Ledger показує цю операцію під час перегляду, і користувач може її затвердити. Однак Ledger міг закінчити підписання авторизації, яка дозволила б зловмиснику витратити максимальну кількість DAI (який був токеном, використаним для прикладу).
Причина, відповідно до пояснення, опублікованого TestMachine, пов'язана з управлінням командами під час відкритої інтерфейсу перегляду.
TestMachine зазначає, що проблема присутня на пристроях Nano X, Nano S Plus, Stax і Apex. Дослідження було поділено та перевірено з командою Ledger, згідно з публікацією.
Історія змін на GitHub показує, що Ledger включив у версію 1.22.2, датовану 12 серпня 2026 року, виправлення, які були ідентифіковані як проблеми безпеки.
Серед змін є заходи, безпосередньо пов'язані з описаною помилкою, такі як відхилення команд підпису, отриманих під час очікування перегляду, фіксація режиму підпису, встановленого на початку операції, та відхилення змін під час фрагментів продовження підпису.
Також були додані перевірки стану програми в функціях затвердження підписів і захисти від одночасних потоків у різних операціях.
TestMachine вказала, що виправлення дійсно відповідає Ethereum app 1.22.2 і рекомендувала оновити через Ledger Live, як тільки патч стане доступним.
Однак, згідно з інформацією, наданою цією компанією безпеки, виправлена версія все ще не доступна для завантаження з Ledger Live, тому небезпека залишалася.
Походження виявлення та поточний стан патчу викликали суперечливі версії між дослідницькою компанією та виробником. TestMachine стверджувала, що виявила уразливість через свій автономний сканер Azimuth і рекомендувала оновити до версії 1.22.2 програми Ethereum.
Зі свого боку, технічний директор (CTO) Ledger, Шарль Гійєме, заявив, що помилка впливала на певні потоки чіткої підписки (clear signing), але запевнив, що вона вже була виявлена та виправлена два тижні тому командою безпеки Ledger Donjon, використовуючи інструменти штучного інтелекту. Гійєме зазначив, що патч вже ефективно розгорнутий і доступний для користувачів.
Якщо ви тримаєте свої програми в актуальному стані, ви захищені. Це вся історія, - стверджував Гійєме у своєму офіційному акаунті в X.
Крім того, виконавчий директор поставив під сумнів поведінку дослідницької компанії щодо практик розкриття: Ця компанія зв'язалася з нашою програмою винагород після того, як патч вже був надісланий, і не дотримувалася відповідального розкриття; насправді, вони ніколи не спілкувалися з командою програми винагород. Потім вони опублікували тред, натякаючи, що проблема не була вирішена.
У світлі суперечливих версій, може бути корисно для користувачів Ledger перевірити, що версія 1.22.2 була правильно встановлена, перш ніж продовжувати виконувати операції з цими пристроями.
Цей тип питань набуває особливого значення після зламу апаратних гаманців Coldcard, що стався наприкінці липня, в результаті якого було вкрадено понад 2000 біткойнів (BTC), як повідомляло CriptoNoticias.
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.





























