
OneKey Anzen заявила об уязвимости в Ledger Ethereum app 1.22.1, которая позволяла подменить транзакцию во время подписания. Это затрагивает владельцев аппаратных кошельков, которые ежедневно работают с Ethereum. Ситуация простая и неприятная.
По словам основателя OneKey и CEO Иши Вана, команда воспроизвела атаку в лаборатории. Пользователь видел транзакцию A, подтверждал её, а фактически подписывал транзакцию B. Проблему уже исправили в версии 1.22.3. Старые версии рекомендуют обновить.
Ledger не согласен с формулировкой о «взломе Ledger». В Decrypt компания пояснила, что речь идёт об исправленном баге в старой версии Ethereum app, а не о компрометации самих устройств. По словам Ledger, подтверждённых взломов пользователей и потерь средств нет.
Что именно нашли в Ledger?
Суть проблемы в разрыве между тем, что показывает экран, и тем, что реально подписывает устройство. Если коротко, злоумышленник мог подменить данные после их появления на экране, но до момента подписания. Это худший сценарий для hardware wallet.
Официальная классификация Ledger для этого кейса звучит как LSB 023 и CWE-362. На странице Ledger Donjon указано, что речь идёт о command interleaving, то есть о возможности отправить новую APDU-команду во время просмотра предыдущей операции. Дефект был не в ОС устройства, а в Ledger Secure SDK.
Это важная деталь. Она означает, что риск зависел от версии приложения, а не только от факта владения Ledger. Поэтому обновление здесь критично. И для тех, кто хочет продать Ethereum ETH на Monobank, это ещё один повод не откладывать проверку версии кошелька.
Почему это важно для пользователей Ethereum?
Потому что подпись в кошельке должна быть последней точкой контроля. Если на экране одно, а в подписи другое, смысл hardware wallet частично исчезает. Именно поэтому такие истории быстро расходятся по криптосообществу.
Ledger говорит, что для атаки нужен контроль над каналом связи с устройством. Это может быть вредоносный или скомпрометированный wallet-app, hostile WebHID/WebUSB-страница или malware на компьютере. Seed-фраза и приватные ключи при этом не извлекались.
Есть и более широкий контекст. Ledger пишет о более чем 7 млн проданных устройств, клиентах в 180 странах и 100+ реселлерах. Поэтому даже один баг в приложении имеет большой резонанс. И не только среди трейдеров, но и среди долгосрочных держателей ETH.
Реакция рынка и позиция Ledger
Иши Ван написал в X: «We hacked ledger». Именно эта фраза и запустила волну обсуждения. Но Ledger публично сузил масштаб проблемы до уже закрытой уязвимости в устаревшей версии Ethereum app.
Ledger подчёркивает, что это была лабораторная репродукция старого бага, а не взлом устройств пользователей.
В техническом бюллетене компания также показала хронологию исправлений. Регрессию внесли ещё в августе 2025 года. Фикс для SDK написали 8 июня 2026 года. Версия v26.6.0 вышла 11 августа, Ethereum app 1.22.2 с первыми защитами появилась 13 августа, а Secure SDK v26.6.1 вышел 21 августа 2026 года.
Ledger также опубликовал сразу три security bulletins 27 августа. Помимо LSB 023, там есть ещё LSB 024 и LSB 025. Это уже не один мелкий сбой, а серия проблем, которые компания решает публично и поэтапно.
Проблема касалась Ethereum app 1.22.1.
Ledger исправил её в версии 1.22.3.
Для атаки нужен контроль над каналом связи с устройством.
Seed-фраза и приватные ключи не были скомпрометированы.
Ledger не подтвердил потери средств пользователей.
Отдельно Ledger признал ещё два инцидента в bulletins 024 и 025.
Что это значит для инвесторов?
Для владельцев ETH и тех, кто часто подписывает транзакции, вывод простой: проверять нужно не только устройство, но и версию приложения. Ledger прямо говорит, что обновление прошивки само по себе не закрывает риск, если app собран на старом SDK.
Практически это означает три вещи. Первое, обновить apps через Ledger Live. Второе, проверить версию на самом signer-устройстве. Третье, не подписывать операции с подозрительных сайтов или скомпрометированного компьютера.
Есть ещё один важный нюанс. Уязвимость не извлекала ключи, но могла подменить содержание транзакции. Для DeFi-пользователей это особенно болезненно, потому что одна ошибка в подписи может изменить не только сумму, но и адрес или тип операции.
На фоне этого история с фишинговым письмом под видом Trezor, о котором ранее писали в X, напоминает о простой вещи: атаки часто бьют не по железу, а по доверию пользователя. И именно здесь внимательность важна не меньше, чем бренд кошелька.
Частые вопросы
Действительно ли Ledger взломали?
Ledger говорит, что нет. Компания называет это лабораторно воспроизведённым багом в старой версии Ethereum app, который уже исправили. По её словам, подтверждённых взломов пользователей и потерь средств нет.
Какие версии были под риском?
По данным Ledger Donjon, проблема касалась Ethereum app 1.22.1, а более широкое описание LSB 024 охватывает версии 1.19.0–1.22.2 для отдельного bypass-сценария. Компания советует обновиться до 1.22.3 и проверить версию приложения вручную.
Что делать владельцам Ledger прямо сейчас?
Обновить приложения через Ledger Live, проверить версию Ethereum app и не подписывать сомнительные транзакции с непроверенного компьютера. Если вы часто работаете с ETH, лучше ещё раз сверять адрес и сумму перед подтверждением.
Эта история не про панику, а про привычку проверять версии и источник транзакции. Для тех, кто хочет быстро продать Ethereum ETH на Monobank, внимательность к безопасности сейчас не менее важна, чем курс.
Данный материал не является финансовой рекомендацией. Торговля криптовалютами сопряжена с рисками. Часть текста подготовлена с использованием искусственного интеллекта на основе открытых источников и проверена редакцией.