Апаратні гаманці Ledger отримали оновлення, яке усуває небезпечну помилку в логіці прозорого підписання транзакцій у застосунку Ethereum. Технічний директор компанії Шарль Гійме підтвердив, що баг було виявлено та нейтралізовано силами внутрішнього підрозділу безпеки Donjon, який залучив ІІ-інструменти для пошуку вразливостей. Патч уже включено у версію застосунку 1.22.2.

Суть проблеми

Вразливість крилася в обробці APDU-команд — службових повідомлень, які використовуються для взаємодії з пристроєм. У певних сценаріях шкідливий смарт-контракт міг підмінити дані транзакції в момент підписання. Це відкривало можливість для атаки, за якої користувач, упевнений у підтвердженні невеликого переказу, фактично схвалював необмежений доступ до своїх коштів для адреси зловмисника. По суті, йдеться про класичну маніпуляцію з «прозорістю» підпису, коли пристрій показує одну суму, а в мережу надходить зовсім інша інструкція.

Гійме підкреслює: власники пристроїв, які встановили актуальні версії прошивки та застосунків, повністю захищені. Однак інцидент виявив й іншу, не менш важливу проблему — етику розкриття інформації.

Конфлікт навколо відповідального розкриття

За словами топ-менеджера, зовнішня «розумна» компанія з безпеки, яка першою заявила про вразливість, діяла некоректно. Вона звернулася за винагородою вже після того, як виправлення було випущено, не зв’язавшись попередньо з командою Ledger. Натомість послідував публічний тред, який створював хибне враження, що проблема залишається невирішеною. Користувач під псевдонімом TestMachine детально описав потенційну механіку підміни транзакцій, що лише посилило паніку. Гійме прямо назвав це «порушенням принципів відповідального розкриття вразливостей».

Цей випадок — чергове нагадування про те, що навіть найнадійніші апаратні гаманці не застраховані від складних векторів атак. Але більш показовою тут є поведінка дослідників: гонка за хайпом і баунті не повинна підривати довіру до безпеки всієї екосистеми. Примітно, що інцидент стався на тлі витоку даних у конкурента Ledger — Trezor, де постраждали майже 14 000 клієнтів через злам логістичного партнера ShipMonk. Питання кібербезпеки в індустрії стають дедалі гострішими, і виробникам доводиться балансувати між захистом коду та захистом репутації.