Основатель компании OneKey — производителя аппаратных кошельков и разработчика приложения OneKey App — Ишши Ван (Yishi Wang) 27 августа 2026 года заявил в соцсети X, что команда OneKey Anzen смогла в лабораторных условиях провести атаку с подменой транзакции на Ethereum-приложении Ledger версии 1.22.1. Дочернее подразделение Ledger — Donjon — 27 августа 2026 года ответило в той же соцсети, что ни один пользователь аппаратных кошельков не пострадал, а описанное — лабораторная демонстрация уже закрытой уязвимости.
По словам Вана, найденная проблема представляет собой состояние гонки между логикой отображения транзакции на экране устройства и буфером самой транзакции. Злоумышленник получает возможность перезаписать ожидающую подписи транзакцию в тот момент, пока пользователь просматривает легитимную операцию на дисплее. В итоге на экране отображается транзакция A, пользователь подтверждает именно её, но устройство фактически подписывает совсем другую транзакцию B, которую он не видел. Для проверки атаки команда OneKey самостоятельно собрала ELF-файл версии 1.22.1. Ван отметил, что Ledger закрыл уязвимость в версии приложения 1.22.3, и рекомендовал владельцам более старых версий обновиться.
В комментариях сообщества к его посту уточняется, что найденная ошибка совпадает с уязвимостью, которую 22 августа 2026 года публично раскрыл исследователь TestMachine, и что Ledger устранил её ещё в версии 1.22.2, а не 1.22.3.
Что рассказал TestMachine
Исследователь TestMachine 22 августа 2026 года сообщил, что уязвимость обнаружил инструмент автономного сканирования Azimuth во время проверки Ethereum-приложения Ledger. Ошибку подтвердили на устройстве Flex, а затронутым оказался общий код обработки APDU-команд и интерфейса, используемый также на моделях Nano X, Nano S Plus, Stax и Apex. На момент публикации исправленная версия 1.22.2 ещё не была выпущена. Спустя два дня, 24 августа, TestMachine отметил появление релиза 1.22.2 на GitHub с примечанием «Security issues» и посоветовал обновить приложение через Ledger Live.
Позиция Ledger Donjon
По заявлению Donjon, случаев взлома реальных пользователей зафиксировано не было. Проблему обнаружили в рамках внутреннего процесса безопасности и устранили в версии 1.22.2, выпущенной 13 августа 2026 года, то есть ещё до публикации поста OneKey. Доказательств эксплуатации в реальных условиях компания не нашла. Пользователям рекомендовано обновить приложения до последней версии, а Ethereum-приложение — минимум до 1.22.3, через Ledger Wallet, отдельно сверив версию именно приложения на самом устройстве.
Официальный бюллетень LSB 023
В опубликованном 27 августа 2026 года официальном бюллетене безопасности Ledger под номером LSB 023 описан класс уязвимости: пока пользователь просматривал операцию на экране, хост-устройство могло отправить новую APDU-команду поверх ещё не обработанной предыдущей, что позволяло изменить параметры подписи уже после того, как они были показаны пользователю, но до момента фактического подписания. Дефект находится в обработке ввода-вывода Ledger Secure SDK, а не в операционной системе устройства или прошивке.
Исправление выходило в два этапа:
- на уровне отдельных приложений — первой была обновлена Ethereum-версия 1.22.2, вышедшая 13 августа 2026 года;
- на уровне самого SDK — версия v26.6.1 вышла 21 августа 2026 года, после чего приложения пересобрали с учётом обновлённого фреймворка.
Компания подчёркивает, что обновления одной только прошивки недостаточно — пользователям нужно обновлять именно приложения через Ledger Live. Ledger повторяет, что доказательств эксплуатации уязвимости против пользователей не обнаружено.
Хронология релизов на GitHub
В репозитории LedgerHQ/app-ethereum на GitHub указано, что релиз 1.22.2 датирован 24 августа 2026 года с примечанием «Security issues», а релиз 1.22.3 — 26 августа 2026 года и включает ряд дополнительных исправлений, связанных с механизмом clear-signing и другими путями обработки транзакций.
Разница в оценках между OneKey и Ledger Donjon свелась к версии, в которой был закрыт баг: 1.22.2 против 1.22.3. Обе стороны сходятся в том, что пользователям стоит обновить Ethereum-приложение до актуальной версии через Ledger Live.
Мнение ИИ
С точки зрения машинного анализа данных, спор вокруг версии 1.22.2 против 1.22.3 менее важен, чем сам класс найденной ошибки — состояние гонки между отображением на экране и фактической подписью транзакции. Подобная логика уязвима не только в приложениях Ledger: похожая проблема цепочки доверия проявлялась и в других аппаратных кошельках, где дефект на уровне генератора случайных чисел в кошельке Coldcard привел к предсказуемым ключам и потерям на сотни миллионов долларов. Ситуация демонстрирует общий принцип: безопасность аппаратного кошелька держится не на одном звене — прошивке, SDK или приложении, — а на всей цепочке компонентов одновременно, и разрыв в любом из них обесценивает остальные защиты.
Технический нюанс, оставшийся за кадром обсуждения: раздельные циклы обновления приложений и SDK, как в случае с Ethereum-приложением и Ledger Secure SDK, создают окно, в котором часть экосистемы уже защищена, а часть — еще нет. Что будет, если подобные окна начнут находить быстрее, чем производители успевают их закрывать?
end-content







