Ledger и подмена транзакции: OneKey повторил атаку на старой версии приложения

2 мин. чтения
BYBIT · СПОТ И ФЬЮЧЕРСЫ
Крипта с нуля
Комиссия 0,1%, торги 24/7, старт с $10
Открыть счёт

Что произошло

28 августа 2026 года команда безопасности Anzen из компании OneKey показала, что воспроизвела в лаборатории «атаку подмены транзакции» против Ethereum-приложения Ledger версии 1.22.1. Смысл атаки в том, что устройство показывает на экране одну транзакцию, а подписывает другую. Ledger ответил, что брешь закрыта до публикации: защита на уровне приложения появилась в версии 1.22.2 ещё 13 августа 2026 года.

Детали

Техническая причина — состояние гонки между кодом, который рисует транзакцию на экране, и буфером, где лежат её настоящие данные. Пока пользователь читает подтверждение, содержимое буфера успевают подменить.

Атака не работает сама по себе. Ledger подчёркивает: нападающему нужен контроль над каналом между устройством и компьютером — то есть вредонос на машине, скомпрометированный кошельковый софт или враждебная веб-страница.

Хронология исправлений:

  • 13 августа 2026 года — Ethereum-приложение 1.22.2, защита на уровне приложения;
  • 21 августа 2026 года — Secure SDK 26.6.1, исправление первопричины;
  • рекомендованная версия сейчас — 1.22.3 или новее.

Технический директор Ledger Шарль Гийме заявил: «Ни один пользователь не был взломан. Эксплуатации в реальных условиях не было».

Что это значит

Касается это владельцев Ledger, которые не обновляли Ethereum-приложение с начала августа, и прежде всего тех, кто подписывает транзакции через сторонние интерфейсы: при подключении Ledger к MetaMask или к DeFi-приложениям именно программа на компьютере становится тем слабым звеном, которое атакующему и нужно захватить.

Вероятность попасть под такой сценарий невысокая, а вот цена ошибки полная: подписанная «не та» транзакция способна увести весь баланс адреса, с которого шла подпись. При этом атака требует уже заражённого компьютера, поэтому вывод не «Ledger небезопасен», а более скучный: экран аппаратного кошелька — последний рубеж проверки, но не единственный, и держать его в актуальной версии обязательно.

Горизонт — сегодня. Обновление занимает пару минут через приложение Ledger Wallet, и версию Ethereum-приложения стоит проверить прямо на экране устройства, а не только в менеджере на компьютере.

Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.