Что произошло
28 августа 2026 года команда безопасности Anzen из компании OneKey показала, что воспроизвела в лаборатории «атаку подмены транзакции» против Ethereum-приложения Ledger версии 1.22.1. Смысл атаки в том, что устройство показывает на экране одну транзакцию, а подписывает другую. Ledger ответил, что брешь закрыта до публикации: защита на уровне приложения появилась в версии 1.22.2 ещё 13 августа 2026 года.
Детали
Техническая причина — состояние гонки между кодом, который рисует транзакцию на экране, и буфером, где лежат её настоящие данные. Пока пользователь читает подтверждение, содержимое буфера успевают подменить.
Атака не работает сама по себе. Ledger подчёркивает: нападающему нужен контроль над каналом между устройством и компьютером — то есть вредонос на машине, скомпрометированный кошельковый софт или враждебная веб-страница.
Хронология исправлений:
- 13 августа 2026 года — Ethereum-приложение 1.22.2, защита на уровне приложения;
- 21 августа 2026 года — Secure SDK 26.6.1, исправление первопричины;
- рекомендованная версия сейчас — 1.22.3 или новее.
Технический директор Ledger Шарль Гийме заявил: «Ни один пользователь не был взломан. Эксплуатации в реальных условиях не было».
Что это значит
Касается это владельцев Ledger, которые не обновляли Ethereum-приложение с начала августа, и прежде всего тех, кто подписывает транзакции через сторонние интерфейсы: при подключении Ledger к MetaMask или к DeFi-приложениям именно программа на компьютере становится тем слабым звеном, которое атакующему и нужно захватить.
Вероятность попасть под такой сценарий невысокая, а вот цена ошибки полная: подписанная «не та» транзакция способна увести весь баланс адреса, с которого шла подпись. При этом атака требует уже заражённого компьютера, поэтому вывод не «Ledger небезопасен», а более скучный: экран аппаратного кошелька — последний рубеж проверки, но не единственный, и держать его в актуальной версии обязательно.
Горизонт — сегодня. Обновление занимает пару минут через приложение Ledger Wallet, и версию Ethereum-приложения стоит проверить прямо на экране устройства, а не только в менеджере на компьютере.



