Ошибка в Ethereum приложении Ledger позволяла вредоносному dApp попытаться показать пользователю одну транзакцию, а подписать другую. Ledger заявила, что команда Donjon обнаружила и исправила проблему 12 августа 2026 года в версии 1.22.2.
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What happened with the Ethereum app vulnerability in Ledger devices—including how the APDU race condition could replace a legitimate clear-s. Article summary: A flaw in Ledger’s Ethereum app could make an on-device clear-signing screen show a legitimate transaction while the device ultimately signed a different, malicious one. Ledger had already shipped a fix in Ethereum app v. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Главный риск этой ошибки заключался не в обычном сбое транзакции. В некоторых сценариях «прозрачного подписания» Ledger мог продолжать показывать на экране корректные данные, хотя в итоге устройство подписывало уже изменённый запрос. Вредоносный dApp теоретически мог подменить безобидное действие на одобрение токенов, перевод или другую опасную операцию. 39
Ledger утверждает, что её команда информационной безопасности Donjon обнаружила и устранила проблему до публичного раскрытия TestMachine. Исправление вошло в Ethereum-приложение версии 1.22.2, выпущенной 12 августа 2026 года. TestMachine начала публиковать результаты исследования 21 августа. 569
Уязвимость была связана с обработкой APDU-команд — сообщений, которыми подключённый компьютер, сайт или dApp обмениваются с приложением Ledger.
В обычном процессе прозрачного подписания устройство получает данные Ethereum-транзакции, показывает пользователю ключевые параметры и ждёт подтверждения. Идея такого режима в том, что экран аппаратного кошелька должен быть источником правды: пользователь проверяет адрес получателя, сумму и действие смарт-контракта непосредственно на устройстве.
Согласно описанию исследователей, вредоносный сайт с доступом WebHID мог отправить вторую APDU-команду, пока первая транзакция ещё находилась на экране проверки. Между двумя запросами возникала гонка — ситуация, когда результат зависит от того, какая из конкурирующих операций будет обработана первой. Уязвимый код недостаточно надёжно связывал отображаемую транзакцию с одной неизменяемой сессией подписания. Это открывало путь для подмены запроса. 3715
В результате пользователь мог увидеть и одобрить безобидную операцию, тогда как устройство подписывало другой запрос — например, разрешение на списание токенов или перевод средств. Такая атака подрывала сам смысл прозрачного подписания: проверка на экране Ledger уже не гарантировала, что именно эти данные попадут в итоговую подпись. 110
Технические сведения об обновлении указывают, что версия 1.22.2 блокирует запуск новой сессии подписания поверх уже проверяемой транзакции. Кроме того, приложение отклоняет подтверждение, если его внутреннее состояние больше не соответствует активному запросу. 10
Технический директор Ledger Шарль Гийме заявил, что уязвимость нашла команда Donjon с помощью инструментов поиска проблем безопасности на базе искусственного интеллекта. По его словам, исправление было развёрнуто 12 августа. При этом в публичном описании обновления, как сообщалось, фигурировала лишь краткая пометка о «проблемах безопасности», а не подробный бюллетень для пользователей. 356
Для владельцев устройств это важное различие. Само обновление закрывает описанный путь атаки в дальнейшем, однако лаконичные примечания к выпуску не объясняют, что именно исправлено и требовались ли пользователям срочные действия.
TestMachine заявила, что её ИИ-агент Azimuth обнаружил проблему во время автономного сканирования. Компания сообщила, что проверила сценарий на устройстве Ledger Flex.
В публикациях с 21 по 23 августа TestMachine описывала, как вредоносный dApp может отправить вторую APDU-команду во время проверки транзакции и заменить запрос на подписываемый. Компания сформулировала вывод широко — как утверждение, что уязвимость затрагивает каждый Ledger, на котором запущено Ethereum-приложение. 4715
При этом Ledger заявила, что проблема уже была исправлена. TestMachine также сообщила, что отказалась от вознаграждения за обнаружение уязвимости. Ledger, в свою очередь, оспорила то, как развивалась коммуникация между сторонами. 1612
Разногласия касаются прежде всего того, кто первым обнаружил проблему и как проходило её раскрытие, а не самого факта выпуска исправления.
Позиция Ledger, озвученная Гийме, такова: команда Donjon самостоятельно нашла уязвимость, исправила её и выпустила обновление примерно за две недели до публичных сообщений TestMachine. Он раскритиковал последующее раскрытие, заявив, что оно вызвало ненужную панику, хотя проблема уже была закрыта. 6712
TestMachine утверждает, что Azimuth независимо обнаружил и проверил уязвимость, а тихий выпуск патча Ledger не дал пользователям содержательного предупреждения о риске. В своих публикациях компания сосредоточилась на сценарии атаки и широком потенциальном охвате устройств. 715
Доступные материалы подтверждают дату выпуска версии 1.22.2 — 12 августа — и даты публичных публикаций TestMachine, 21–23 августа. Однако независимого подтверждения точных дат внутреннего обнаружения, обмена сообщениями между командами и полной последовательности событий нет. Поэтому эти детали корректнее считать конкурирующими версиями, а не окончательно установленной хронологией. 56912
TestMachine основывала широкое заявление на предположении, что разные модели используют общий код Ethereum-приложения и механизма подписания. Практическая проверка, о которой сообщила компания, проводилась на Ledger Flex.
В публикациях среди современных семейств устройств, которые могут использовать связанный код, упоминались Nano S Plus, Nano X, Stax и Flex. 2720
Но это не является полной независимо задокументированной демонстрацией эксплойта на каждой модели Ledger. По состоянию на 24 августа формулировка «каждый Ledger» оставалась заявлением исследователей, а не результатом публично подтверждённой проверки всех устройств. Важно различать потенциально общий программный путь и воспроизведённую атаку на конкретной линейке.
По состоянию на 24 августа 2026 года не сообщалось о независимо подтверждённых кражах, напрямую связанных именно с этой уязвимостью. Также не было подтверждено полноценное публичное доказательство атаки на все заявленные модели Ledger. 25614
Это не доказывает, что ошибку никогда не использовали. Это лишь означает, что на указанную дату в доступных материалах не появилось подтверждённых потерь. Серьёзность проблемы заключалась в потенциальной возможности обойти проверку данных транзакции, на которую рассчитывают пользователи аппаратных кошельков.
Для этой конкретной проблемы ключевым было обновление именно Ethereum-приложения, а не только прошивки. 515
После обновления не стоит отказываться от базовых мер безопасности. Перед подтверждением по-прежнему проверяйте на экране Ledger адрес получателя, сумму и действие смарт-контракта. Патч закрывает описанный сценарий подмены сессии, но внимательная проверка каждой транзакции остаётся необходимой.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Ошибка в Ethereum приложении Ledger позволяла вредоносному dApp попытаться показать пользователю одну транзакцию, а подписать другую.
Ошибка в Ethereum приложении Ledger позволяла вредоносному dApp попытаться показать пользователю одну транзакцию, а подписать другую. Ledger заявила, что команда Donjon обнаружила и исправила проблему 12 августа 2026 года в версии 1.22.2.
TestMachine рассказала об уязвимости 21–23 августа после того, как её ИИ агент Azimuth обнаружил и проверил сценарий на Ledger Flex.