Een race condition in Ledgers Ethereum app kon een kwaadaardige dApp de getoonde transactie laten vervangen door een andere ondertekeningsopdracht. TestMachine maakte de kwetsbaarheid tussen 21 en 23 augustus openbaar nadat het bedrijf zei dat zijn AI agent Azimuth de fout op een Ledger Flex had gevonden en gevalide...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened with the Ethereum app vulnerability in Ledger devices—including how the APDU race condition could replace a legitimate clear-s. Article summary: A flaw in Ledger’s Ethereum app could make an on-device clear-signing screen show a legitimate transaction while the device ultimately signed a different, malicious one. Ledger had already shipped a fix in Ethereum app v. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Een kwetsbaarheid in de Ethereum-app van Ledger kon in bepaalde situaties voor duidelijke ondertekening — waarbij de transactiegegevens op het apparaat worden getoond — één transactie op het scherm laten zien, terwijl de hardwarewallet uiteindelijk een andere ondertekende. Een kwaadaardige dApp kon zo bijvoorbeeld een onschuldige handeling vervangen door een schadelijke tokenautorisatie of transfer. 39
Ledger zegt dat het eigen beveiligingsteam Donjon het probleem ontdekte en oploste voordat TestMachine de bevindingen openbaar maakte. De patch verscheen op 12 augustus 2026 in Ethereum-appversie 1.22.2. TestMachine begon de kwetsbaarheid vervolgens op 21 augustus publiek te beschrijven. 569
De fout zat in de verwerking van APDU-commando’s: de berichten die worden uitgewisseld tussen een aangesloten computer of dApp en de Ethereum-app op het Ledger-apparaat.
Bij een normale clear-signing-flow ontvangt de Ledger de transactiedata, toont hij belangrijke details op het scherm en wacht hij op goedkeuring van de gebruiker. Volgens de gerapporteerde onderzoeksbevindingen kon een kwaadaardige website of dApp met WebHID-toegang tijdens dat beoordelingsmoment een tweede APDU-commando versturen. Daardoor ontstond een race tussen twee ondertekeningsopdrachten. 3715
De kwetsbare code koppelde de transactie op het scherm niet betrouwbaar aan één onveranderlijke ondertekensessie. In het gevreesde scenario bleef de Ledger de oorspronkelijke, legitieme gegevens tonen, terwijl het apparaat een vervangende opdracht ondertekende. Daarmee werd precies de beveiligingsbelofte van clear signing ondergraven: de gebruiker controleert de details op de hardwarewallet voordat hij goedkeurt. 110
Volgens technische analyses voorkomt Ethereum-appversie 1.22.2 dat een nieuwe ondertekensessie een sessie vervangt die al wordt beoordeeld. Ook wordt een goedkeuringscallback geweigerd wanneer de appstatus niet langer overeenkomt met de actieve aanvraag. 10
Ledger-CTO Charles Guillemet zei dat Donjon de kwetsbaarheid vond met behulp van AI-ondersteunde hulpmiddelen voor het opsporen van kwetsbaarheden en dat de oplossing op 12 augustus werd uitgerold. De release notes zouden slechts een korte melding over “security issues” hebben bevat, zonder uitgebreide openbare beveiligingswaarschuwing. 356
Dat verschil is relevant voor gebruikers. Een update kan het kwetsbare ondertekeningspad voor toekomstige transacties repareren, maar een summiere changelog laat weinig zien over wat er precies is aangepast en of gebruikers onmiddellijk actie moesten ondernemen.
TestMachine zei dat zijn AI-agent Azimuth de fout tijdens een autonome scan had gevonden. Het bedrijf stelde de werking op een Ledger Flex te hebben gevalideerd. In openbare berichten tussen 21 en 23 augustus beschreef TestMachine hoe een kwaadaardige dApp tijdens het controleren van een transactie een tweede APDU-commando kon laten voorgaan. Het bedrijf stelde daarbij dat iedere Ledger waarop de Ethereum-app draait kwetsbaar was voor deze vorm van signatuursubstitutie. 4715
TestMachine zei bovendien een bugbounty te hebben afgewezen. Ledger betwistte vervolgens de manier waarop de communicatie over de kwetsbaarheid was verlopen. 1612
Het meningsverschil gaat vooral over wie de fout wanneer ontdekte en hoe de openbaarmaking had moeten verlopen — niet over het feit dat Ledger een patch heeft uitgebracht.
Guillemet stelt dat Donjon de kwetsbaarheid ontdekte, repareerde en de update ongeveer twee weken vóór de openbare bekendmaking van TestMachine uitbracht. Hij bekritiseerde de latere openbaarmaking omdat die volgens hem onnodige paniek veroorzaakte. 6712
TestMachine zegt daarentegen dat Azimuth de kwetsbaarheid onafhankelijk vond en valideerde. Volgens het bedrijf waarschuwde Ledger gebruikers niet op een betekenisvolle manier toen de stille patch werd uitgebracht. De openbare berichten van TestMachine legden vooral de aanvalsmethode en de vermeende brede impact uit. 715
De beschikbare berichtgeving ondersteunt de patchdatum van 12 augustus en de openbare berichten van 21 tot en met 23 augustus. De exacte data van de interne ontdekking, de onderlinge communicatie en de volledige chronologie zijn niet onafhankelijk vastgesteld. Die onderdelen moeten daarom worden gezien als elkaar tegensprekende verklaringen, niet als vaststaande feiten. 56912
De brede claim van TestMachine was gebaseerd op gedeelde Ethereum-app- en ondertekeningscode. De praktische validatie waarover werd bericht, vond echter plaats op een Ledger Flex. Onder meer de moderne productlijnen Nano S Plus, Nano X, Stax en Flex kunnen relevante code delen. 2720
Dat is nog geen onafhankelijk, volledig bewijs dat de aanval op elk Ledger-model is uitgevoerd. Op 24 augustus bleef de formulering “iedere Ledger” een claim van de onderzoekers, geen volledig gedemonstreerd resultaat voor alle afzonderlijke apparaatfamilies. Een mogelijk gedeeld softwarepad is niet hetzelfde als een publiek gereproduceerde exploit op elk model.
Tot en met 24 augustus 2026 waren er geen onafhankelijk geverifieerde gevallen gemeld waarbij tegoeden specifiek door deze kwetsbaarheid waren gestolen. Ook was er geen bevestigde, volledige openbare demonstratie voor alle genoemde Ledger-apparaten. 25614
Dat betekent niet dat met zekerheid kan worden gezegd dat de fout nooit is misbruikt. Het betekent alleen dat daar op dat moment geen bevestigde bewijzen voor waren. De kwetsbaarheid was ernstig omdat ze de transactiecontrole op het apparaat had kunnen omzeilen, ook zonder dat er al gemelde verliezen waren.
Open Ledger Live en werk de Ethereum-app bij naar versie 1.22.2 of nieuwer. Houd daarnaast de firmware van het Ledger-apparaat en alle geïnstalleerde apps bijgewerkt. Voor deze specifieke fout was de update van de Ethereum-app de belangrijkste maatregel; alleen een firmware-update volstond niet. 515
Blijf na het updaten iedere transactie op het apparaat zorgvuldig controleren. Kijk onder meer naar de ontvanger, het bedrag en de contractactie voordat je goedkeurt. De update verhelpt het gemelde pad voor sessievervanging, maar controle op het Ledger-scherm blijft een belangrijke beveiligingsstap.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Een race condition in Ledgers Ethereum app kon een kwaadaardige dApp de getoonde transactie laten vervangen door een andere ondertekeningsopdracht.
Een race condition in Ledgers Ethereum app kon een kwaadaardige dApp de getoonde transactie laten vervangen door een andere ondertekeningsopdracht. TestMachine maakte de kwetsbaarheid tussen 21 en 23 augustus openbaar nadat het bedrijf zei dat zijn AI agent Azimuth de fout op een Ledger Flex had gevonden en gevalideerd.
Ledger bracht de oplossing op 12 augustus 2026 uit in Ethereum appversie 1.22.2.