OneKeys demonstrasjon var en kontrollert laboratorietest mot Ledger Ethereum app 1.22.1 – ikke dokumentasjon på et aktivt angrep mot Ledger brukere. Ledger opplyser at LSB 023 allerede var rettet i versjon 1.22.2, mens Ethereum app 1.22.3 også rettet LSB 024 og LSB 025.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened with Ledger’s Ethereum app security vulnerabilities involving OneKey’s controlled reproduction of the already-patched LSB-023. Article summary: OneKey’s result was a controlled lab reproduction against the outdated Ledger Ethereum app 1.22.1, not evidence of a live compromise. Ledger said LSB-023 had already been identified internally and patched in 1.22.2, and . Topic tags: general, documentation, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
OneKey gjenskapte en reell sårbarhet i den eldre Ledger Ethereum-appen 1.22.1, men testen ble gjennomført i et kontrollert laboratoriemiljø. Ledger sier at feilen allerede var rettet i versjon 1.22.2 før demonstrasjonen ble offentlig kjent, og at selskapet ikke har funnet tegn til angrep mot brukere. 31731
Saken viser likevel et viktig poeng: Sikkerheten i en maskinvarelommebok avhenger ikke bare av at de private nøklene holdes isolert. Enheten må også vise transaksjonen korrekt – og faktisk signere den samme transaksjonen som brukeren har godkjent.
Sårbarheten, som Ledger har kalt LSB-023, handlet om at kommandoer kunne flettes inn mens brukeren gjennomgikk en transaksjon på enheten. En vertsmaskin kunne sende en ny APDU-kommando mens den forrige fortsatt ventet på brukerens svar. Fordi signeringsparametere lå i en delt tilstand under gjennomgangen, kunne de i prinsippet endres etter at de var vist på skjermen, men før signaturen ble laget. 3
I praksis kunne enheten vise transaksjon A, mens den signerte transaksjon B. OneKeys Anzen-team gjenskapte denne oppførselen i en lab ved å bruke den utdaterte Ethereum-appen 1.22.1. Det dokumenterer at den gamle programvaren kunne utnyttes under de nødvendige betingelsene – ikke at Ledgers produksjonssystemer eller brukere faktisk ble kompromittert. 172332
Ledger sier at selskapet selv hadde identifisert sårbarheten gjennom sitt sikkerhetsarbeid og lagt inn beskyttelse i Ethereum-app 1.22.2. Den underliggende feilen skal også ha blitt håndtert i Secure SDK 26.6.1. 172124
Ledger formulerte seg kategorisk: «Ingen Ledger-bruker ble hacket.» Det tilgjengelige materialet beskriver ingen kjente tap knyttet til OneKeys demonstrasjon. Utsagnet bør likevel forstås som en beskrivelse av hva Ledger har observert – ikke som et bevis på at utnyttelse ville vært umulig i en berørt versjon. 172031
Forskjellen er viktig. En laboratorietest kan bekrefte at en sårbar kodevei fungerer under bestemte forhold, uten å vise at kriminelle har brukt den i praksis.
Versjon 1.22.3 rettet to andre sårbarheter i Ethereum-appen som fortsatt var relevante etter oppdateringen til 1.22.2. Ledgers oversikt over sikkerhetsbulletiner kaller dem LSB-024 og LSB-025. 46
LSB-024 gjaldt en feil i håndteringen av heltall eller antall operasjoner ved såkalt clear signing – tydelig signering, der brukeren skal kunne kontrollere innholdet på enheten. En spesiallaget batch med 257 operasjoner kunne føre til at enheten bare viste den siste operasjonen, samtidig som den signerte hele batchen.
Dette er en integritetsfeil i transaksjonskontrollen. Enheten kunne fortsatt kreve at brukeren bekreftet, men informasjonen som ble vist, ville ikke beskrive hele innholdet som faktisk ble signert. Ledger omtaler problemet som «Clear-signing bypass via array-count truncation». 46
LSB-025 berørte en swap-flyt. En kompromittert swap-leverandør kunne erstatte den forventede betalingen med en token-godkjenning uten å utløse et nytt spørsmål på Ledger-enheten. Ledger beskriver dette som at en swap-flyt kunne godta en token-godkjenning i stedet for en betaling. 46
Begrensningene er viktige. Sårbarheten ble ikke beskrevet som en måte å opprette en ubegrenset godkjenning på eller godkjenne en vilkårlig adresse valgt av en angriper. Den kunne likevel få brukeren til å signere en godkjenning vedkommende ikke hadde ment å gi – noe som er vesentlig forskjellig fra den forventede betalingen i en swap. 46
Det offentlige materialet som ligger til grunn for denne saken, tyder på at de relevante endringene for de to senere sårbarhetene var slått sammen flere måneder før versjon 1.22.2 ble lansert. Likevel dukket rettelsene først opp i versjon 1.22.3. Omtalen av saken beskriver dette som et uavklart spørsmål om lansering eller integrasjon. 37
Det finnes ikke nok autoritativ offentlig dokumentasjon til å slå fast om årsaken var prioritering, en integrasjonsfeil, testing eller en annen intern beslutning. Den forsvarlige konklusjonen er derfor snevrere: Rettelsene var ikke inkludert i 1.22.2, og den nøyaktige årsaken er fortsatt offentlig uforklart. Sterkere påstander går lenger enn dokumentasjonen tillater.
Ledger har fremhevet at en oppdaterbar lommebokarkitektur gjør det mulig å rette sårbarheter i enhetsapper og støtteprogramvare og distribuere rettelsene til brukerne. Modellen bygger på at en feil identifiseres, utbedres, lanseres og senere dokumenteres med tekniske detaljer. LSB-023 ble presentert som et eksempel på denne prosessen: Feilen ble identifisert internt, rettet og senere beskrevet i et sikkerhetsbulletin. 3
Fordelen er tydelig: En oppdaget programvarefeil trenger ikke å forbli permanent. Men modellen stiller også krav til brukerne. En sikkerhetsoppdatering beskytter først etter at den berørte appen faktisk er oppdatert, og en forsinket eller ufullstendig lansering kan la andre relaterte problemer stå åpne. Forskjellen mellom 1.22.2 og 1.22.3 illustrerer nettopp dette. 37
Den korte konklusjonen er denne: OneKey demonstrerte en reell feil i en utdatert Ledger Ethereum-app, men det tilgjengelige materialet viser ikke at Ledger ble utsatt for et aktivt angrep. Hendelsen bør likevel tas alvorlig. LSB-024 og LSB-025 viser at den første tilgjengelige rettelsen ikke nødvendigvis var slutten på sikkerhetshistorien.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OneKeys demonstrasjon var en kontrollert laboratorietest mot Ledger Ethereum app 1.22.1 – ikke dokumentasjon på et aktivt angrep mot Ledger brukere.
OneKeys demonstrasjon var en kontrollert laboratorietest mot Ledger Ethereum app 1.22.1 – ikke dokumentasjon på et aktivt angrep mot Ledger brukere. Ledger opplyser at LSB 023 allerede var rettet i versjon 1.22.2, mens Ethereum app 1.22.3 også rettet LSB 024 og LSB 025.
Brukere bør oppdatere til versjon 1.22.3 eller nyere, kontrollere alle meldinger på Ledger enheten og være ekstra forsiktige med bytter og token godkjenninger.