Недавно основатель производителя аппаратных криптокошельков OneKey, Иши Ван (Yishi Wang), заявил, что его команда успешно обошла защиту кошелька Ledger в лабораторных условиях, подменив транзакцию во время подтверждения владельцем. Это заявление вызвало волну обсуждений в криптосообществе, но действительно ли ситуация настолько критична, как кажется на первый взгляд?
Суть уязвимости: "race condition"
По словам Вана, проблема заключалась в так называемой "race condition" — разнице во времени между отображением транзакции на экране устройства и её подготовкой к подписи ключом кошелька. В этот короткий промежуток атакующий мог подменить легитимную транзакцию на вредоносную. Исследования проводились на приложении Ethereum версии 1.22.1.
Эта уязвимость могла привести к тому, что пользователь видел одну транзакцию на экране своего Ledger-устройства, но фактически подписывал совсем другую, потенциально перенаправляя средства на адрес злоумышленника. Однако важно отметить, что для эксплуатации этой уязвимости атакующий должен был уже контролировать коммуникацию между устройством Ledger и хостом (например, через вредоносное ПО, скомпрометированное приложение кошелька или вредоносный вебсайт). Это не атака, которая могла бы удалённо опустошить нетронутый Ledger.
Реакция Ledger: "Уже исправлено"
Представители Ledger, в частности технический директор Чарльз Гийеме (Charles Guillemet), быстро отреагировали на заявление OneKey, опровергнув факт "взлома". По их словам, уязвимость была обнаружена и исправлена внутренней командой безопасности Ledger Donjon ещё до публичной демонстрации OneKey.
Исправление было интегрировано в приложение Ethereum версии 1.22.2, выпущенное 13 августа 2026 года. Позже, 21 августа 2026 года, Ledger выпустил обновление Secure SDK версии 26.6.1, которое предотвращает перехват команд, пока пользователи просматривают транзакции. В настоящее время Ledger рекомендует пользователям обновить приложение Ethereum до версии 1.22.3 или новее, поскольку оно включает более широкие средства защиты и исправляет дополнительную уязвимость отображения транзакций.
Что это значит для пользователей?
Ledger утверждает, что нет никаких доказательств эксплуатации этой уязвимости против реальных пользователей или потери криптовалюты. Тем не менее, этот инцидент вновь подчёркивает важность регулярных обновлений программного обеспечения и прошивки для аппаратных кошельков.
Рекомендации:
Обновите приложение Ethereum: Убедитесь, что ваше приложение Ethereum на устройстве Ledger обновлено до версии 1.22.3 или новее через Ledger Live.
Проверяйте детали транзакций: Всегда тщательно проверяйте все детали транзакции непосредственно на экране вашего аппаратного кошелька перед подтверждением.
Будьте осторожны с источниками: Избегайте взаимодействия с подозрительными вебсайтами или загрузки непроверенного программного обеспечения, которое может скомпрометировать связь между вашим устройством и хостом.
Этот случай служит напоминанием, что даже самые безопасные решения требуют постоянного мониторинга и обновлений.