OneKey का प्रदर्शन पुराने Ledger Ethereum ऐप 1.22.1 पर नियंत्रित लैब परीक्षण था; इससे Ledger यूजर्स के वास्तविक तौर पर हैक होने का सबूत नहीं मिलता। [3][17][31] Ethereum ऐप 1.22.3 में LSB 024 और LSB 025 नाम की दो अतिरिक्त खामियां ठीक की गईं, जो ट्रांजैक्शन समीक्षा और swap approvals को प्रभावित कर सकती थीं। [4][6][37]
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What happened with Ledger’s Ethereum app security vulnerabilities involving OneKey’s controlled reproduction of the already-patched LSB-023. Article summary: OneKey’s result was a controlled lab reproduction against the outdated Ledger Ethereum app 1.22.1, not evidence of a live compromise. Ledger said LSB-023 had already been identified internally and patched in 1.22.2, and . Topic tags: general, documentation, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
OneKey ने Ledger के पुराने Ethereum ऐप 1.22.1 में एक वास्तविक transaction-replacement vulnerability को नियंत्रित लैब वातावरण में दोहराया। Ledger का कहना है कि सार्वजनिक प्रदर्शन से पहले ही यह खामी ऐप वर्जन 1.22.2 में ठीक की जा चुकी थी और उसे यूजर्स पर हमले या फंड चोरी का कोई सबूत नहीं मिला। 31731
फिर भी यह मामला एक अहम सवाल उठाता है: hardware wallet की सुरक्षा सिर्फ private keys को डिवाइस के भीतर सुरक्षित रखने पर निर्भर नहीं करती। उतना ही जरूरी है कि डिवाइस वही ट्रांजैक्शन दिखाए, जिसे वह अंत में साइन कर रहा है।
Ledger ने इस खामी को LSB-023 के रूप में दर्ज किया। इसमें डिवाइस पर ट्रांजैक्शन की समीक्षा चल रही हो, तब host एक नया APDU command भेज सकता था, जबकि पिछला command अभी यूजर के जवाब का इंतजार कर रहा होता। इस दौरान signing parameters साझा state में बने रहते थे। इसलिए सैद्धांतिक रूप से डिवाइस की स्क्रीन पर पैरामीटर दिखने के बाद, signature बनने से पहले उन्हें बदला जा सकता था। 3
सरल भाषा में कहें तो स्क्रीन पर ट्रांजैक्शन A दिख सकता था, लेकिन डिवाइस ट्रांजैक्शन B साइन कर सकता था। OneKey की Anzen टीम ने पुराने Ethereum ऐप 1.22.1 को लैब में चलाकर इसी व्यवहार को दोहराया। इससे पुराने सॉफ्टवेयर की exploitability साबित होती है; यह Ledger के production systems या यूजर्स के compromise होने का प्रमाण नहीं है। 172332
Ledger के अनुसार, उसकी अपनी security process के दौरान इस vulnerability की पहचान की गई थी और Ethereum ऐप 1.22.2 में सुरक्षा उपाय जोड़े गए। रिपोर्टों के मुताबिक, मूल समस्या को Secure SDK 26.6.1 में भी संबोधित किया गया। 172124
Ledger का बयान स्पष्ट था: “No Ledger user was hacked.” उपलब्ध रिपोर्टिंग में OneKey के प्रदर्शन से जुड़े किसी ज्ञात नुकसान का उल्लेख नहीं है। हालांकि, इस बयान का अर्थ यह है कि वास्तविक दुनिया में इस खामी के इस्तेमाल का कोई प्रमाण नहीं मिला—यह नहीं कि प्रभावित वर्जन पर exploit करना असंभव था। 172031
यह अंतर महत्वपूर्ण है। लैब में किया गया reproduction यह दिखा सकता है कि किसी खास परिस्थिति में vulnerable code path काम करता है; इससे यह अपने-आप साबित नहीं होता कि अपराधियों ने उसे वास्तविक दुनिया में इस्तेमाल भी किया।
Ethereum ऐप के वर्जन 1.22.3 में दो अन्य vulnerabilities को भी संबोधित किया गया। Ledger के security bulletin index में इन्हें LSB-024 और LSB-025 के रूप में सूचीबद्ध किया गया है। 46
LSB-024 clear signing में integer या operation-count handling से जुड़ी खामी थी। विशेष रूप से तैयार किए गए 257 operations वाले batch में डिवाइस पूरी batch साइन कर सकता था, लेकिन स्क्रीन पर केवल आखिरी operation दिखा सकता था।
यह transaction-review integrity failure है। डिवाइस यूजर से confirmation तो मांग सकता था, लेकिन समीक्षा के लिए दिखाई गई जानकारी उस पूरे payload का सही प्रतिनिधित्व नहीं करती, जिसे साइन किया जा रहा था। Ledger ने इसे “Clear-signing bypass via array-count truncation” कहा है। 46
LSB-025 swap flow से जुड़ी थी। किसी compromised swap provider के पास अपेक्षित payment की जगह token approval भेजने की क्षमता हो सकती थी, और इसके लिए डिवाइस पर एक नया prompt जरूरी नहीं होता। Ledger ने इसे “Swap flow accepted a token approval in place of a payment” के रूप में वर्णित किया है। 46
इस खामी की सीमाएं भी समझना जरूरी है। उपलब्ध विवरण के अनुसार, इससे unlimited allowance बनाना या हमलावर के मनमाने पते को approval देना संभव नहीं था। फिर भी, यूजर अनजाने में ऐसा approval साइन कर सकता था जिसे वह authorize नहीं करना चाहता था—और यह swap में अपेक्षित payment से बिल्कुल अलग कार्रवाई है। 46
इस रिपोर्ट के लिए उपलब्ध सार्वजनिक सामग्री के अनुसार, इन दोनों खामियों से जुड़े बदलाव कथित तौर पर Ethereum ऐप 1.22.2 जारी होने से कई महीने पहले merge किए जा चुके थे। इसके बावजूद, उनके fixes वर्जन 1.22.2 के बजाय 1.22.3 में दिखाई दिए। रिपोर्टिंग इसे अब तक स्पष्ट न हुई release या integration समस्या बताती है। 37
उपलब्ध आधिकारिक सार्वजनिक दस्तावेजों से यह तय नहीं किया जा सकता कि वजह release prioritization, integration failure, testing या कोई अन्य आंतरिक निर्णय था। इसलिए सबसे सुरक्षित निष्कर्ष यही है: LSB-024 और LSB-025 के fixes 1.22.2 में शामिल नहीं थे, और इसकी सटीक वजह सार्वजनिक रूप से स्पष्ट नहीं की गई है। इससे आगे का दावा उपलब्ध प्रमाण से अधिक होगा।
Ledger ने अपने बचाव में कहा कि updateable wallet architecture का एक लाभ यह है कि डिवाइस ऐप और supporting software में मिली vulnerabilities को patch करके यूजर्स तक पहुंचाया जा सकता है। इस मॉडल में प्रक्रिया का उद्देश्य है—खामी की पहचान करना, fix तैयार करना, उसे जारी करना और बाद में तकनीकी विवरण के साथ disclosure करना। LSB-023 को Ledger ने इसी प्रक्रिया का उदाहरण बताया: समस्या की आंतरिक पहचान, patch और फिर security bulletin में जानकारी। 3
इस दृष्टिकोण का स्पष्ट लाभ है: सॉफ्टवेयर vulnerability मिलने के बाद वह हमेशा के लिए बनी नहीं रहती। लेकिन यूजर्स के लिए इसका एक operational cost भी है। Patch तभी सुरक्षा देता है, जब प्रभावित ऐप वास्तव में update किया गया हो। इसके अलावा, अधूरा या चरणबद्ध release संबंधित समस्याओं को कुछ समय तक खुला छोड़ सकता है—जैसा 1.22.2 और 1.22.3 के बीच का अंतर दिखाता है। 37
तत्काल निष्कर्ष सीधा है: OneKey ने Ledger के पुराने Ethereum ऐप में एक वास्तविक खामी को दोहराया, लेकिन उपलब्ध प्रमाण किसी live Ledger hack की पुष्टि नहीं करते। फिर भी इसे हल्के में नहीं लेना चाहिए। LSB-024 और LSB-025 दिखाते हैं कि पहले उपलब्ध fix पर update कर लेना हमेशा security story का अंतिम अध्याय नहीं होता।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
OneKey का प्रदर्शन पुराने Ledger Ethereum ऐप 1.22.1 पर नियंत्रित लैब परीक्षण था; इससे Ledger यूजर्स के वास्तविक तौर पर हैक होने का सबूत नहीं मिलता। [3][17][31]
OneKey का प्रदर्शन पुराने Ledger Ethereum ऐप 1.22.1 पर नियंत्रित लैब परीक्षण था; इससे Ledger यूजर्स के वास्तविक तौर पर हैक होने का सबूत नहीं मिलता। [3][17][31] Ethereum ऐप 1.22.3 में LSB 024 और LSB 025 नाम की दो अतिरिक्त खामियां ठीक की गईं, जो ट्रांजैक्शन समीक्षा और swap approvals को प्रभावित कर सकती थीं। [4][6][37]