
OneKey Anzen заявила про вразливість у Ledger Ethereum app 1.22.1, яка дозволяла підмінити транзакцію під час підписання. Це зачіпає власників апаратних гаманців, які щодня працюють з Ethereum. Ситуація проста і неприємна.
За словами засновника OneKey і CEO Іши Вана, команда відтворила атаку в лабораторії. Користувач бачив транзакцію A, підтверджував її, а фактично підписував транзакцію B. Проблему вже виправили у версії 1.22.3. Старіші версії радять оновити.
Ledger не погоджується з формулюванням про «злам Ledger». У Decrypt компанія пояснила, що йдеться про виправлений баг у старій версії Ethereum app, а не про компрометацію самих пристроїв. За словами Ledger, підтверджених зламів користувачів і втрат коштів немає.
Що саме знайшли в Ledger?
Суть проблеми в розриві між тим, що показує екран, і тим, що реально підписує пристрій. Якщо коротко, зловмисник міг підмінити дані після їх появи на екрані, але до моменту підпису. Це найгірший сценарій для hardware wallet.
Офіційна класифікація Ledger для цього кейсу звучить як LSB 023 і CWE-362. На сторінці Ledger Donjon вказано, що йдеться про command interleaving, тобто можливість надіслати нову APDU-команду під час перегляду попередньої операції. Дефект був не в ОС пристрою, а в Ledger Secure SDK.
Це важлива деталь. Вона означає, що ризик залежав від версії застосунку, а не лише від факту володіння Ledger. Тому оновлення тут критичне. І для тих, хто хоче продати Ethereum ETH на Monobank, це ще один привід не відкладати перевірку версії гаманця.
Чому це важливо для користувачів Ethereum?
Бо підпис у гаманці має бути останньою точкою контролю. Якщо на екрані одне, а в підписі інше, сенс hardware wallet частково зникає. Саме тому такі історії швидко розходяться по криптоспільноті.
Ledger каже, що для атаки потрібен контроль над каналом зв’язку з пристроєм. Це може бути шкідливий або скомпрометований wallet-app, hostile WebHID/WebUSB-сторінка або malware на комп’ютері. Seed-фраза і приватні ключі при цьому не витягувалися.
Є й ширший контекст. Ledger пише про понад 7 млн проданих пристроїв, клієнтів у 180 країнах і 100+ реселерів. Тож навіть один баг у застосунку має великий резонанс. І не тільки серед трейдерів, а й серед довгострокових власників ETH.
Реакція ринку та позиція Ledger
Іши Ван написав у X: «We hacked ledger». Саме ця фраза й запустила хвилю обговорення. Але Ledger публічно звузив масштаб проблеми до вже закритої вразливості в застарілій версії Ethereum app.
Ledger підкреслює, що це була лабораторна репродукція старого бага, а не злам пристроїв користувачів.
У технічному бюлетені компанія також показала хронологію виправлень. Регресію внесли ще в серпні 2025 року. Фікс для SDK написали 8 червня 2026 року. Версія v26.6.0 вийшла 11 серпня, Ethereum app 1.22.2 з першими захистами з’явився 13 серпня, а Secure SDK v26.6.1 вийшов 21 серпня 2026 року.
Ledger також опублікував одразу три security bulletins 27 серпня. Окрім LSB 023, там є ще LSB 024 і LSB 025. Це вже не один дрібний збій, а серія проблем, які компанія вирішує публічно і поетапно.
Проблема стосувалася Ethereum app 1.22.1.
Ledger виправив її у версії 1.22.3.
Для атаки потрібен контроль над каналом зв’язку з пристроєм.
Seed-фраза і приватні ключі не були скомпрометовані.
Ledger не підтвердив втрат коштів користувачів.
Окремо Ledger визнав ще два інциденти у bulletins 024 і 025.
Що це означає для інвесторів?
Для власників ETH і тих, хто часто підписує транзакції, висновок простий: перевіряти треба не лише пристрій, а й версію застосунку. Ledger прямо каже, що оновлення прошивки саме по собі не закриває ризик, якщо app зібраний на старому SDK.
Практично це означає три речі. Перше, оновити apps через Ledger Live. Друге, перевірити версію на самому signer-пристрої. Третє, не підписувати операції з підозрілих сайтів або скомпрометованого комп’ютера.
Є ще один важливий нюанс. Уразливість не витягувала ключі, але могла підмінити зміст транзакції. Для DeFi-користувачів це особливо боляче, бо одна помилка в підписі може змінити не тільки суму, а й адресу або тип операції.
На тлі цього історія з фішинговим листом під виглядом Trezor, про який раніше писали в X, нагадує про просту річ: атаки часто б’ють не по залізу, а по довірі користувача. І саме тут уважність важить не менше за бренд гаманця.
Часті запитання
Чи справді Ledger зламали?
Ledger каже, що ні. Компанія називає це лабораторно відтвореним багом у старій версії Ethereum app, який уже виправили. За її словами, підтверджених зламів користувачів і втрат коштів немає.
Які версії були під ризиком?
За даними Ledger Donjon, проблема стосувалася Ethereum app 1.22.1, а ширший опис LSB 024 охоплює версії 1.19.0–1.22.2 для окремого bypass-сценарію. Компанія радить оновитися до 1.22.3 і перевірити версію застосунку вручну.
Що робити власникам Ledger просто зараз?
Оновити застосунки через Ledger Live, перевірити версію Ethereum app і не підписувати сумнівні транзакції з неперевіреного комп’ютера. Якщо ви часто працюєте з ETH, краще ще раз звіряти адресу і суму перед підтвердженням.
Ця історія не про паніку, а про звичку перевіряти версії і джерело транзакції. Для тих, хто хоче швидко продати Ethereum ETH на Monobank, уважність до безпеки зараз не менш важлива, ніж курс.
Даний матеріал не є фінансовою рекомендацією. Торгівля криптовалютами пов'язана з ризиками. Частину тексту підготовлено з використанням штучного інтелекту на основі відкритих джерел та перевірено редакцією.