Ledger опровергла слухи о взломе кошельков. Исследователи OneKey воспроизвели старую уязвимость в устаревшем приложении Ethereum, а не нашли новую дыру в актуальных устройствах. История напоминает, почему обновление прошивки в аппаратных кошельках не формальность, а часть защиты.
Что случилось на самом деле
28 августа основатель и CEO OneKey Иши Ван написал в X, что команда безопасности Anzen воспроизвела атаку против версии 1.22.1 приложения Ethereum на Ledger. По его словам, злоумышленник способен подменить транзакцию, пока пользователь её проверяет на экране устройства. Кошелёк показывает один перевод, а подписывает совсем другой.
В своём описании Ван назвал проблему конфликтом между логикой отображения транзакции и буфером, который хранит данные для подписи. По его словам, злоумышленник способен перезаписать транзакцию, пока жертва ещё рассматривает на экране легитимную версию.
Ledger ответила почти мгновенно. Технический директор компании Чарльз Гийме назвал описание OneKey некорректным. Он объяснил, что речь идёт об уязвимости устаревшей версии приложения, которую исправили ещё 13 августа в обновлении 1.22.2, до появления поста OneKey.
OneKey, тайваньский производитель аппаратных кошельков и прямой конкурент Ledger, регулярно публикует подобные разборы чужих уязвимостей. Каждый такой пост мгновенно расходится по криптосообществу, поэтому формулировки значат не меньше самого технического факта.
Как работает уязвимость
Проблема кроется в так называемой race condition. Это конфликт между тем, что показывает экран, и тем, что на самом деле подписывает устройство. Вредоносное программное обеспечение на компьютере или телефоне успевает заменить данные транзакции в последний момент. Пользователь видит знакомый адрес и сумму, а подтверждает перевод на кошелёк злоумышленника.
Представим типичный сценарий. Человек хочет отправить 0,5 ETH на биржу. Устройство показывает правильный адрес получателя, он подтверждает операцию кнопкой. Но из-за уязвимого приложения подпись ставится уже под другой транзакцией, с изменённым адресом или суммой, которую жертва так и не увидела на экране.
Для атаки нужен контроль над каналом связи между кошельком и хостом: заражённое приложение, вредоносный сайт или скомпрометированный плагин браузера. Сам чип Ledger, по данным компании, остаётся защищённым. Взломать можно только то, что передаётся снаружи, а не само устройство.
Что говорит Ledger
Гийме настаивает: воспроизведение уже исправленного бага не означает взлом Ledger. В бюллетене безопасности от 27 августа компания подтвердила, что уязвимость позволяла показывать одну транзакцию, а подписывать другую. Следов реальной эксплуатации вне лаборатории компания не нашла.
"Ни один пользователь не был взломан. Эксплуатации в реальных условиях не было. Запуск эксплойта против старой версии после выхода патча - это лабораторное упражнение, а не находка."
- Чарльз Гийме, технический директор Ledger, из поста в X от 28 августа 2026
Компания уточнила таймлайн. Защитные механизмы добавили в приложение Ethereum версии 1.22.2 ещё 13 августа. Основную причину устранили в Secure SDK версии 26.6.1 21 августа, после чего приложения пересобрали на новом коде. Бюллетень безопасности опубликовали 27 августа.
Гийме добавил, что публикация деталей эксплойта без упоминания уже выпущенного патча создаёт ложное впечатление о масштабе угрозы. По его мнению, корректный подход предполагает сообщать сразу и об уязвимости, и о статусе исправления.
Что делать владельцам кошельков
Ledger рекомендует обновить приложение Ethereum до версии 1.22.3 или новее. В этом релизе исправили ещё одну уязвимость, связанную с отображением транзакций. Приложения и прошивка обновляются отдельно, поэтому проверить стоит оба компонента.
- Обновить приложения и прошивку через официальное приложение Ledger Live или Ledger Wallet.
- Проверять версию приложения Ethereum перед подписанием крупных переводов.
- Сверять адрес и сумму получателя прямо на экране устройства, а не только в браузере.
- Для сравнения стоит посмотреть, как с обновлениями работает Trezor, если рассматриваете второй аппаратный кошелёк.
Отдельно стоит помнить о фишинге. Мошенники часто подделывают сообщения о срочном обновлении, чтобы выманить seed-фразу. Ledger никогда не просит вводить её на сайте или в приложении. Обновления загружаются только через официальный клиент.
Почему это не мелочь
Внутренняя команда безопасности Ledger Donjon отметила: кошелёк, который нельзя обновить, невозможно и починить. Поэтому регулярные патчи являются частью архитектуры защиты, а не признаком проблем с продуктом.
В начале августа владельцы кошельков Coldcard потеряли более 130 миллионов долларов в Bitcoin из-за отдельной атаки. По сравнению с тем инцидентом история с OneKey выглядит менее драматично: денег не украдено, а уязвимость исправили ещё до публичной огласки. Но она напоминает простую вещь. Аппаратный кошелёк защищает ключи, а не привычки пользователя.
Рынок аппаратных кошельков давно вышел за пределы одного бренда. Trezor, Tangem, SafePal и другие производители соревнуются именно скоростью реакции на находки исследователей, а не только ценой или дизайном устройства. В этом году подобные истории случаются всё чаще, и владельцы кошельков привыкают читать такие треды как часть рутинной гигиены безопасности, а не как сигнал тревоги. Лучшая привычка остаётся простой: проверять обновления так же регулярно, как и баланс на счёте.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *