Kerentanan Penipuan Transaksi Ditemukan di Aplikasi Ethereum Dompet Ledger
Dalam sebuah pernyataan di media sosial X pada 27 Agustus 2026, pendiri perusahaan hardware wallet OneKey, Yishi Wang, mengungkapkan bahwa tim OneKey Anzen berhasil mendemonstrasikan serangan 'race condition' pada aplikasi Ethereum Ledger versi 1.22.1 di lingkungan laboratorium. Kerentanan ini memungkinkan penyerang mengganti detail transaksi yang sedang ditampilkan di layar perangkat dengan transaksi lain yang berbeda, tepat sebelum proses penandatanganan dilakukan. Dengan demikian, pengguna dapat mengkonfirmasi transaksi A di layar, namun perangkat justru menandatangani transaksi B.
Donjon, divisi keamanan Ledger, menanggapi pada hari yang sama. Mereka menegaskan tidak ada pengguna yang dirugikan dalam insiden nyata, dan bahwa kerentanan tersebut sebenarnya telah ditemukan dan diperbaiki sebelumnya dalam versi aplikasi Ethereum 1.22.2 yang dirilis pada 13 Agustus 2026. Mereka juga merekomendasikan pengguna untuk memperbarui aplikasi ke versi terbaru.
Kerentanan ini pertama kali diungkapkan publik oleh peneliti bernama TestMachine pada 22 Agustus 2026, yang menemukannya menggunakan alat pemindaian Azimuth. Ia mengonfirmasi bahwa kode yang bermasalah juga mempengaruhi model hardware wallet Ledger lainnya seperti Nano X, Nano S Plus, Stax, dan Apex.
Ledger secara resmi merilis buletin keamanan LSB 023 pada 27 Agustus. Menurut buletin tersebut, akar masalahnya terletak pada pemrosesan input/output di Ledger Secure SDK, yang memungkinkan perangkat host mengirim perintah baru sebelum perintah sebelumnya selesai diproses. Perbaikan dilakukan dalam dua tahap: pertama pada aplikasi Ethereum (v1.22.2), kemudian diikuti pembaruan SDK itu sendiri (v26.6.1).
Analisis dari sudut pandang AI menekankan bahwa inti masalahnya adalah kelas kerentanan 'race condition' antara tampilan dan penandatanganan, yang dapat berpotensi muncul di berbagai platform. Insiden ini menyoroti prinsip bahwa keamanan wallet hardware bergantung pada seluruh rantai komponen—firmware, SDK, dan aplikasi—bukan hanya pada satu lapisan perlindungan.
cryptonews.ru7m yang lalu