Моя аналітична команда і я уважно відстежуємо останні події у сфері безпеки апаратних гаманців. Цього разу в центрі уваги опинилася серйозна знахідка, пов'язана з Ledger.
Суть виявленої проблеми
Групі дослідників OneKey Anzen вдалося в лабораторних умовах відтворити атаку підміни транзакції в Ethereum-застосунку гаманця Ledger версії 1.22.1. Це класичний сценарій race condition — стан гонки, що виникає між логікою відображення даних на екрані пристрою та його внутрішнім буфером. У результаті апаратний гаманець може показувати користувачу одну транзакцію для підтвердження, а насправді підписувати зовсім іншу.
Технічно атака будується на надсиланні нової APDU-команди в той момент, коли власник пристрою ще лише підтверджує попередню операцію на екрані. Такий вектор дозволяє зловмиснику маніпулювати потоком даних, вводячи жертву в оману щодо того, що саме вона авторизує.
Реакція Ledger і статус виправлення
Команда безпеки Ledger Donjon оперативно підтвердила існування вразливості. Важливо підкреслити, що проблема вже була усунена в оновленні 1.22.2, випущеному 13 серпня. За офіційними заявами, жоден реальний користувач не постраждав — усі тести проводилися виключно в контрольованому середовищі, а сама вразливість була виявлена у внутрішньому процесі перевірки безпеки.
У компанії підкреслюють, що описаний сценарій стосується застарілої версії застосунку, а випущений патч повністю закриває цей вектор. Тим не менш, Ledger наполегливо рекомендує всім власникам пристроїв оновити програмне забезпечення та перевірити актуальність апаратної прошивки.
Контекст і висновки
Ця знахідка — не поодинокий випадок. Нагадаю, що 17 серпня виробник апаратних гаманців BitBox також випустив оновлення Dixence, яке закриває дві серйозні вразливості, виявлені в ході внутрішніх аудитів із застосуванням ШІ-моделей. Це підтверджує тенденцію: індустрія апаратної безпеки рухається до більш проактивного пошуку багів, і подібні лабораторні дослідження — нормальний етап еволюції.
Моя експертна думка: хоча інцидент не призвів до втрат коштів, він слугує важливим нагадуванням про те, що навіть найнадійніші апаратні гаманці не застраховані від помилок у програмному забезпеченні. Інвесторам варто виробити звичку регулярно оновлювати прошивки та застосунки, а також перевіряти адреси отримувачів на самому пристрої, а не лише на екрані комп'ютера. Безпека — це процес, а не статичний стан.