Logo DropsTab - niebieska linia przedstawiająca kształt kropli wody z dekoracją świąteczną
Kap. Rynk.$2.68 T −1.13%Wol. 24h$155.79 B 7.17%BTC$79,398.70 −1.09%ETH$2,506.82 −0.48%S&P 500$7,761.53 0.43%Złoto$4,560.29 −0.77%Dominacja BTC59.35%

Twórca OneKey oświadczył, że jego zespół „złamał” Ledger.

28 Aug, 2026przezDropsTab
Dołącz do naszych mediów społecznościowych

Twórca OneKey Yishi poinformował, że jego zespół przeprowadził w laboratorium atak polegający na podmianie transakcji w aplikacji Ledger Ethereum App. Istota ataku: ze względu na problemy z synchronizacją w kodzie, atakujący może podmienić transakcję w momencie, gdy użytkownik nadal patrzy na ekran. Użytkownik widzi i zatwierdza transakcję A, ale urządzenie podpisuje transakcję B, której użytkownik nigdy nie widział.

Opisany błąd zgadza się z lukią, którą 22 sierpnia publicznie ujawnił niezależny badacz TestMachine, a Ledger zamknął ją w wersji 1.22.2, a nie 1.22.3, jak twierdził Yishi.

Sama firma Ledger potwierdziła problem w LSB 023: niektóre aplikacje na Ledger Secure SDK mogły przyjmować nowe komendy w trakcie potwierdzania na ekranie, co powodowało różnice między wyświetlonymi parametrami a faktycznie podpisanymi. Problem leży w obsłudze wejścia-wyjścia w SDK, a nie w oprogramowaniu urządzenia. Wersja SDK 26.6.1 została wydana 21 sierpnia; użytkownicy muszą zaktualizować właśnie aplikacje za pomocą Ledger Live.

Ledger nie odnotował żadnych przypadków wykorzystania tej luki w rzeczywistości.

Kontynuuj czytanie tego artykułu w źródle: x.com