OneKeys demonstration var ett kontrollerat laboratorietest mot den äldre Ledger Ethereum appen 1.22.1 – inte bevis på ett pågående intrång. Version 1.22.2 åtgärdade LSB 023, medan version 1.22.3 åtgärdade två ytterligare brister: LSB 024 och LSB 025.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened with Ledger’s Ethereum app security vulnerabilities involving OneKey’s controlled reproduction of the already-patched LSB-023. Article summary: OneKey’s result was a controlled lab reproduction against the outdated Ledger Ethereum app 1.22.1, not evidence of a live compromise. Ledger said LSB-023 had already been identified internally and patched in 1.22.2, and . Topic tags: general, documentation, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
OneKey återskapade en verklig sårbarhet i Ledgers äldre Ethereum-app 1.22.1, men testet genomfördes i en kontrollerad laboratoriemiljö. Ledger uppger att felet redan hade åtgärdats i version 1.22.2 innan demonstrationen blev offentlig och att företaget inte har hittat några tecken på attacker mot användare. 31731
Händelsen visar ändå ett viktigt problem för hårdvaruplånböcker: säkerheten handlar inte bara om att de privata nycklarna hålls isolerade. Enheten måste också visa samma transaktion som den faktiskt signerar.
Sårbarheten, som Ledger har registrerat som LSB-023, gällde hur kommandon kunde blandas ihop medan användaren granskade en transaktion på enheten. En ansluten värddator kunde skicka ett nytt APDU-kommando medan ett tidigare kommando fortfarande väntade på användarens svar. Eftersom signeringsparametrarna låg kvar i ett gemensamt tillstånd under granskningen kunde de i teorin ändras efter att de hade visats på skärmen, men innan signaturen skapades. 3
I praktiken kunde enheten alltså visa transaktion A, medan den underliggande appen signerade transaktion B. OneKeys säkerhetsteam Anzen återskapade beteendet i ett labb med den föråldrade Ethereum-appen 1.22.1. Det visar att den gamla programvaran var möjlig att utnyttja under rätt förutsättningar – inte att Ledgers produktionssystem eller användare faktiskt hade angripits. 172332
Ledger säger att sårbarheten upptäcktes genom företagets egen säkerhetsprocess. Skydd lades till i Ethereum-appen 1.22.2, och den bakomliggande frågan ska även ha åtgärdats i Secure SDK 26.6.1. 172124
Ledgers besked var tydligt: ”Ingen Ledger-användare blev hackad.” Den tillgängliga rapporteringen beskriver inga kända förluster kopplade till OneKeys demonstration. Uttalandet bör dock förstås som en redogörelse för vad Ledger har observerat – inte som ett bevis på att exploatering hade varit omöjlig i en berörd version. 172031
Skillnaden är viktig. Ett laboratorietest kan bekräfta att en sårbar kodväg fungerar under vissa villkor, utan att visa att kriminella har använt den i verkligheten.
Version 1.22.3 åtgärdade två andra sårbarheter i Ethereum-appen som fortfarande var relevanta efter uppdateringen till 1.22.2. Ledger listar dem som LSB-024 och LSB-025. 46
LSB-024 handlade om hur appen hanterade heltal och antalet operationer vid så kallad clear signing, alltså när transaktionsinnehållet visas tydligt för användaren. En särskilt utformad batch med 257 operationer kunde få enheten att bara visa den sista operationen, trots att hela batchen signerades.
Det är ett fel i transaktionsgranskningens integritet. Användaren kunde fortfarande behöva bekräfta åtgärden, men informationen på skärmen beskrev inte hela innehållet som skulle signeras. Ledger kallar bristen ”Clear-signing bypass via array-count truncation”. 46
LSB-025 berörde ett swap-flöde. En manipulerad swap-leverantör kunde ersätta den förväntade betalningen med ett token-godkännande utan att en ny fråga visades på Ledger-enheten. Ledger beskriver felet som ”Swap flow accepted a token approval in place of a payment”. 46
Begränsningarna är viktiga. Bristen beskrevs inte som ett sätt att skapa ett obegränsat uttagstillstånd eller godkänna en valfri adress som angriparen själv valt. Den kunde däremot få användaren att signera ett godkännande som hen inte hade avsett – något helt annat än den förväntade betalningen i en swap. 46
Det offentliga materialet som ligger till grund för rapporteringen tyder på att de relevanta ändringarna för de två senare bristerna hade slagits samman flera månader innan version 1.22.2 släpptes. Ändå kom korrigeringarna först i version 1.22.3. Varför de inte följde med i den tidigare versionen är fortfarande en obesvarad fråga i den offentliga rapporteringen. 37
Det finns inte tillräckligt med auktoritativ dokumentation för att slå fast om orsaken var prioritering inför lanseringen, ett integrationsfel, testning eller något annat internt beslut. Den försiktiga slutsatsen är därför: fixarna fanns enligt rapporteringen tidigare, men inkluderades inte i version 1.22.2 och den exakta orsaken är inte offentligt förklarad.
Ledger framhåller att en uppdateringsbar plånboksarkitektur gör det möjligt att korrigera sårbarheter i appar och kringliggande programvara efter att de har upptäckts. Tanken är att felet ska identifieras, åtgärdas, distribueras och därefter dokumenteras tekniskt. LSB-023 presenteras som ett exempel på denna process: sårbarheten upptäcktes internt, korrigerades och publicerades senare i ett säkerhetsmeddelande. 3
Det finns en tydlig fördel med modellen: en upptäckt programvarusårbarhet behöver inte förbli permanent. Men modellen ställer också krav på användaren. En patch skyddar först när den berörda appen faktiskt har uppdaterats. Och en försenad eller ofullständig lansering kan lämna närliggande problem olösta, vilket gapet mellan version 1.22.2 och 1.22.3 illustrerar. 37
Den korta slutsatsen är att OneKey demonstrerade en verklig brist i en föråldrad Ledger-app, men att den tillgängliga informationen inte visar att Ledger utsattes för ett pågående användarintrång. Händelsen bör ändå tas på allvar: LSB-024 och LSB-025 visar att den första tillgängliga uppdateringen inte nödvändigtvis var slutet på säkerhetsarbetet.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OneKeys demonstration var ett kontrollerat laboratorietest mot den äldre Ledger Ethereum appen 1.22.1 – inte bevis på ett pågående intrång.
OneKeys demonstration var ett kontrollerat laboratorietest mot den äldre Ledger Ethereum appen 1.22.1 – inte bevis på ett pågående intrång. Version 1.22.2 åtgärdade LSB 023, medan version 1.22.3 åtgärdade två ytterligare brister: LSB 024 och LSB 025.
Ledger användare bör uppdatera Ethereum appen till version 1.22.3 eller senare och granska alla godkännanden på enheten noggrant.