Kerentanan Penipuan Transaksi Ditemukan di Aplikasi Ethereum Dompet Ledger

cryptonews.ru发布于2026-08-28更新于2026-08-28

文章摘要

Dalam sebuah pernyataan di media sosial X pada 27 Agustus 2026, pendiri perusahaan hardware wallet OneKey, Yishi Wang, mengungkapkan bahwa tim OneKey Anzen berhasil mendemonstrasikan serangan 'race condition' pada aplikasi Ethereum Ledger versi 1.22.1 di lingkungan laboratorium. Kerentanan ini memungkinkan penyerang mengganti detail transaksi yang sedang ditampilkan di layar perangkat dengan transaksi lain yang berbeda, tepat sebelum proses penandatanganan dilakukan. Dengan demikian, pengguna dapat mengkonfirmasi transaksi A di layar, namun perangkat justru menandatangani transaksi B. Donjon, divisi keamanan Ledger, menanggapi pada hari yang sama. Mereka menegaskan tidak ada pengguna yang dirugikan dalam insiden nyata, dan bahwa kerentanan tersebut sebenarnya telah ditemukan dan diperbaiki sebelumnya dalam versi aplikasi Ethereum 1.22.2 yang dirilis pada 13 Agustus 2026. Mereka juga merekomendasikan pengguna untuk memperbarui aplikasi ke versi terbaru. Kerentanan ini pertama kali diungkapkan publik oleh peneliti bernama TestMachine pada 22 Agustus 2026, yang menemukannya menggunakan alat pemindaian Azimuth. Ia mengonfirmasi bahwa kode yang bermasalah juga mempengaruhi model hardware wallet Ledger lainnya seperti Nano X, Nano S Plus, Stax, dan Apex. Ledger secara resmi merilis buletin keamanan LSB 023 pada 27 Agustus. Menurut buletin tersebut, akar masalahnya terletak pada pemrosesan input/output di Ledger Secure SDK, yang memungkinkan perangkat host mengirim perintah baru ...

Pendiri perusahaan OneKey—produsen dompet perangkat keras dan pengembang aplikasi OneKey App—Yishi Wang, pada 27 Agustus 2026 menyatakan di media sosial X bahwa tim OneKey Anzen berhasil melakukan serangan penipuan transaksi dalam kondisi laboratorium pada aplikasi Ethereum Ledger versi 1.22.1. Anak perusahaan Ledger—Donjon—pada 27 Agustus 2026 membalas di media sosial yang sama bahwa tidak ada pengguna dompet perangkat keras yang dirugikan, dan yang dijelaskan adalah demonstrasi laboratorium atas kerentanan yang sudah ditutup.

Menurut Wang, masalah yang ditemukan adalah kondisi balapan antara logika penampilan transaksi di layar perangkat dan buffer transaksi itu sendiri. Pelaku jahat mendapatkan kesempatan untuk menimpa transaksi yang menunggu tanda tangan pada saat pengguna melihat operasi legal di layar. Akibatnya, transaksi A ditampilkan di layar, pengguna mengonfirmasi transaksi tersebut, tetapi perangkat sebenarnya menandatangani transaksi B yang sama sekali berbeda, yang tidak dilihatnya. Untuk memeriksa serangan, tim OneKey secara mandiri mengumpulkan file ELF versi 1.22.1. Wang mencatat bahwa Ledger menutup kerentanan tersebut dalam versi aplikasi 1.22.3, dan merekomendasikan pemilik versi yang lebih lama untuk memperbarui.

Dalam komentar komunitas terhadap postingannya, diklarifikasi bahwa kesalahan yang ditemukan sesuai dengan kerentanan yang diungkapkan secara publik oleh peneliti TestMachine pada 22 Agustus 2026, dan bahwa Ledger memperbaikinya sudah di versi 1.22.2, bukan 1.22.3.

Apa yang Dijelaskan TestMachine

Peneliti TestMachine pada 22 Agustus 2026 melaporkan bahwa kerentanan ditemukan oleh alat pemindaian mandiri Azimuth selama pemeriksaan aplikasi Ethereum Ledger. Kesalahan dikonfirmasi pada perangkat Flex, dan kode pemrosesan umum perintah APDU dan antarmuka yang terpengaruh juga digunakan pada model Nano X, Nano S Plus, Stax, dan Apex. Pada saat publikasi, versi perbaikan 1.22.2 belum dirilis. Dua hari kemudian, pada 24 Agustus, TestMachine mencatat rilis versi 1.22.2 di GitHub dengan catatan "Security issues" dan menyarankan untuk memperbarui aplikasi melalui Ledger Live.

Posisi Ledger Donjon

Menurut pernyataan Donjon, tidak ada kasus peretasan terhadap pengguna nyata yang tercatat. Masalah ditemukan dalam kerangka proses keamanan internal dan diperbaiki dalam versi 1.22.2, dirilis pada 13 Agustus 2026, bahkan sebelum publikasi postingan OneKey. Perusahaan tidak menemukan bukti eksploitasi dalam kondisi nyata. Pengguna disarankan untuk memperbarui aplikasi ke versi terbaru, dan aplikasi Ethereum—minimal ke versi 1.22.3—melalui Ledger Wallet, dengan memeriksa versi aplikasi di perangkat itu sendiri secara terpisah.

Buletin Resmi LSB 023

Dalam buletin keamanan resmi Ledger bernomor LSB 023 yang diterbitkan pada 27 Agustus 2026, dijelaskan jenis kerentanan: saat pengguna melihat operasi di layar, perangkat host dapat mengirim perintah APDU baru di atas perintah sebelumnya yang belum diproses, yang memungkinkan perubahan parameter tanda tangan setelah ditampilkan kepada pengguna, tetapi sebelum penandatanganan sebenarnya. Cacat berada dalam pemrosesan input-output Ledger Secure SDK, bukan dalam sistem operasi perangkat atau firmware.

Perbaikan dilakukan dalam dua tahap:

  • pada tingkat aplikasi individual—pertama kali diperbarui adalah versi Ethereum 1.22.2, dirilis pada 13 Agustus 2026;
  • pada tingkat SDK itu sendiri—versi v26.6.1 dirilis pada 21 Agustus 2026, setelah itu aplikasi dikompilasi ulang dengan mempertimbangkan kerangka kerja yang diperbarui.

Perusahaan menekankan bahwa pembaruan firmware saja tidak cukup—pengguna perlu memperbarui aplikasi melalui Ledger Live. Ledger mengulangi bahwa tidak ditemukan bukti eksploitasi kerentanan terhadap pengguna.

Kronologi Rilis di GitHub

Di repositori LedgerHQ/app-ethereum di GitHub, disebutkan bahwa rilis 1.22.2 bertanggal 24 Agustus 2026 dengan catatan "Security issues", sedangkan rilis 1.22.3—pada 26 Agustus 2026—termasuk sejumlah perbaikan tambahan terkait mekanisme clear-signing dan jalur pemrosesan transaksi lainnya.

Perbedaan penilaian antara OneKey dan Ledger Donjon berkisar pada versi di mana bug ditutup: 1.22.2 versus 1.22.3. Kedua belah pihak sepakat bahwa pengguna harus memperbarui aplikasi Ethereum ke versi terkini melalui Ledger Live.

Pendapat Kecerdasan Buatan

Dari sudut pandang analisis data mesin, perdebatan tentang versi 1.22.2 versus 1.22.3 kurang penting daripada jenis kesalahan yang ditemukan—kondisi balapan antara tampilan di layar dan penandatanganan transaksi yang sebenarnya. Logika serupa rentan tidak hanya di aplikasi Ledger: masalah serupa dalam rantai kepercayaan juga muncul di dompet perangkat keras lain, di mana cacat pada tingkat generator angka acak di dompet Coldcard menyebabkan kunci yang dapat diprediksi dan kerugian ratusan juta dolar. Situasi ini menunjukkan prinsip umum: keamanan dompet perangkat keras tidak bergantung pada satu mata rantai—firmware, SDK, atau aplikasi—tetapi pada seluruh rangkaian komponen secara bersamaan, dan celah di salah satu dari mereka mengurangi nilai perlindungan lainnya.

Nuansa teknis yang tidak dibahas dalam diskusi: siklus pembaruan terpisah untuk aplikasi dan SDK, seperti dalam kasus aplikasi Ethereum dan Ledger Secure SDK, menciptakan jendela di mana sebagian ekosistem sudah terlindungi, sementara sebagian lainnya belum. Apa yang akan terjadi jika jendela seperti itu mulai ditemukan lebih cepat daripada yang dapat ditutup oleh produsen?

end-content

热门币种推荐

相关问答

QApa inti dari kerentanan yang ditemukan di aplikasi Ethereum pada perangkat keras dompet Ledger?

AInti kerentanan adalah kondisi balapan antara logika yang menampilkan transaksi di layar dan buffer transaksi itu sendiri. Hal ini memungkinkan penyerang menimpa transaksi yang sedang menunggu tanda tangan saat pengguna melihat transaksi sah di layar. Akibatnya, transaksi A ditampilkan dan dikonfirmasi pengguna, tetapi perangkat sebenarnya menandatangani transaksi B yang berbeda.

QSiapa yang pertama kali melaporkan kerentanan ini kepada publik dan bagaimana respons Ledger?

APeneliti bernama TestMachine pertama kali mengungkap kerentanan ini secara publik pada 22 Agustus 2026. Respons resmi dari anak perusahaan Ledger, Donjon, adalah bahwa tidak ada pengguna nyata yang dirugikan, kerentanan telah ditemukan melalui proses keamanan internal, dan perbaikan sudah dirilis dalam versi aplikasi 1.22.2 pada 13 Agustus 2026, sebelum laporan dari OneKey.

QVersi berapa dari aplikasi Ethereum Ledger yang menurut LSB 023 memperbaiki kerentanan ini?

ABerdasarkan buletin keamanan resmi Ledger LSB 023, perbaikan dilakukan dalam dua tahap. Pada tingkat aplikasi, versi Ethereum 1.22.2 (dirilis 13 Agustus 2026) sudah menambal kerentanan. Kemudian, perbaikan pada tingkat SDK (Ledger Secure SDK) tersedia di versi v26.6.1 (dirilis 21 Agustus 2026), dan aplikasi kemudian dibangun ulang menggunakan kerangka kerja yang diperbarui ini.

QApa rekomendasi utama dari Ledger dan OneKey kepada pengguna dompet perangkat keras mereka terkait insiden ini?

ABaik Ledger maupun OneKey merekomendasikan kepada semua pengguna untuk memperbarui aplikasi Ethereum mereka ke versi terbaru (minimal versi 1.22.3) melalui aplikasi Ledger Live. Mereka juga menekankan pentingnya memeriksa versi aplikasi yang terpasang langsung di perangkat dompet keras, bukan hanya mengandalkan pembaruan firmware.

QMenurut analisis 'Opini AI' dalam artikel, apa pelajaran penting yang bisa diambil dari insiden kerentanan ini?

AAnalisis AI menyoroti bahwa kerentanan ini memperlihatkan prinsip penting: keamanan dompet perangkat keras tidak bergantung pada satu komponen saja (seperti firmware, SDK, atau aplikasi), tetapi pada seluruh rantai komponen secara bersamaan. Celah pada salah satu mata rantai dapat menggagalkan perlindungan lainnya. Artikel juga mempertanyakan risiko jendela kerentanan yang muncul karena siklus pembaruan terpisah antara aplikasi dan SDK.

你可能也喜欢

对话Epoch Ventures创始人:大规模资金轮动已开启,四年周期已终结

Epoch Ventures创始人Eric Yakes近日表示,比特币的传统“四年牛熊周期”可能已被打破。他认为,随着市场波动率降低和机构资金通过ETF持续流入,比特币正从高风险资产转型为对抗法币贬值的对冲工具,未来暴跌80%的情况或难再现,近期50%的回撤可能已是底部。 Yakes指出,驱动比特币需求的根本是其货币功能的普及,将经历价值存储、交易媒介和记账单位三个阶段。目前比特币正处于价值存储阶段,但其市值尚小,无法承载如黄金般巨大的瞬时流动性。一旦其市值进入5-10万亿美元区间,将引发黄金市场资金向比特币的大规模轮动。 他阐述了一个“超级比特币化”路径:美国财政部为缓解债务危机,将推动稳定币普及,使其购买大量美债;稳定币在全球的扩张将导致弱势法币美元化;随后,稳定币发行方为竞争将不断提高比特币作为储备资产的比例,实现稳定币的“比特币化”;最终,当全球支付大量由比特币背书的稳定币完成时,法币体系可能崩溃。 针对比特币被中心化机构托管的担忧,Yakes认为,比特币极低的自托管和退出成本对托管方构成了强大约束,迫使它们按客户利益行事。关于财富集中,他相信随着比特币市值增长和早期持有者进行财富再分配,集中度会自然稀释。 Yakes所领导的风投机构正投资于比特币抵押贷款等基础设施,旨在推动传统金融系统与比特币兼容,利用比特币作为完美抵押品的特性拓宽其金融应用。

marsbit58分钟前

对话Epoch Ventures创始人:大规模资金轮动已开启,四年周期已终结

marsbit58分钟前

交易

现货

热门文章

加密市场宏观研报:美国“加密货币周”来袭,ETH开启机构军备赛高潮

本周,加密市场迎来两股重磅催化——华盛顿“加密货币周”的立法攻势与以太坊机构布局的密集爆发,共同构成加密行业2025年下半年的“政策拐点”与“资金拐点”。这一轮加密周期的深层逻辑,正从比特币转向以太坊、稳定币及链上金融基础设施。我们认为:美国的政策明朗化+以太坊的机构化扩展,标志着加密行业正进入结构性转正阶段,市场配置的重心亦应逐步从“价格博弈”过渡至“规则+基础设施的制度红利捕捉”。

2.3k人学过发布于 2025.07.17更新于 2025.07.17

加密市场宏观研报:美国“加密货币周”来袭,ETH开启机构军备赛高潮

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对ETH(ETH)币价的意见。

活动图片