OneKey відтворила в лабораторії реальну вразливість старої версії Ethereum застосунку Ledger 1.22.1, але це не є доказом злому користувачів. Версія 1.22.2 виправила LSB 023, а версія 1.22.3 — ще дві проблеми: LSB 024 із приховуванням операцій і LSB 025 із підміною платежу схваленням токена.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened with Ledger’s Ethereum app security vulnerabilities involving OneKey’s controlled reproduction of the already-patched LSB-023. Article summary: OneKey’s result was a controlled lab reproduction against the outdated Ledger Ethereum app 1.22.1, not evidence of a live compromise. Ledger said LSB-023 had already been identified internally and patched in 1.22.2, and . Topic tags: general, documentation, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
OneKey відтворила справжню вразливість у старій версії Ethereum-застосунку Ledger — 1.22.1. Водночас тест проводили в контрольованому лабораторному середовищі. Ledger заявляє, що проблему виправили у версії 1.22.2 ще до публічної демонстрації, а доказів атак на користувачів компанія не виявила. 31731
Ця історія все ж показала важливу річ: безпека апаратного гаманця залежить не лише від ізоляції приватних ключів. Не менш важливо, чи справді пристрій відображає ту саму транзакцію, яку зрештою підписує.
Вразливість, яку Ledger позначила як LSB-023, була пов’язана з одночасною обробкою команд під час перегляду транзакції на екрані пристрою. Хост міг надіслати нову APDU-команду, поки попередня ще очікувала на відповідь користувача. Оскільки параметри підписання в цей момент зберігалися у спільному стані, їх потенційно можна було змінити після відображення на пристрої, але до створення підпису. 3
На практиці це означало б, що екран показує транзакцію A, а пристрій підписує транзакцію B. Команда безпеки OneKey Anzen відтворила таку поведінку в лабораторії, використовуючи застарілий Ethereum-застосунок 1.22.1. Це підтверджує можливість експлуатації старого програмного забезпечення, але не доводить, що виробничі системи Ledger або її користувачі були скомпрометовані. 172332
Ledger повідомляє, що виявила проблему у межах власного процесу безпеки та додала захисні механізми в Ethereum-застосунок 1.22.2. За даними публікацій, базову проблему також усунули в Secure SDK 26.6.1 — наборі інструментів, на якому створюються застосунки для пристроїв Ledger. 172124
Позиція Ledger сформульована однозначно: «Жодного користувача Ledger не було зламано». Доступні матеріали не описують відомих втрат, пов’язаних із відтворенням OneKey, однак цю заяву слід розуміти як повідомлення про відсутність зафіксованої експлуатації, а не як доказ того, що атака була неможливою на вразливій версії. 172031
Ця різниця принципова. Лабораторне відтворення підтверджує, що вразливий шлях у коді може спрацювати за необхідних умов. Воно саме по собі не показує, що злочинці використовували його в реальних атаках.
Версія 1.22.3 усунула дві додаткові вразливості Ethereum-застосунку, які залишалися актуальними після оновлення до 1.22.2. У переліку бюлетенів безпеки Ledger вони мають позначення LSB-024 і LSB-025. 46
LSB-024 стосувалася помилки обробки цілого числа або лічильника операцій під час так званого clear signing — підписання, за якого пристрій має зрозуміло показувати користувачеві вміст операції.
Спеціально сформований пакет із 257 операцій міг змусити пристрій показати лише останню операцію, хоча підписувався весь пакет.
Це порушення цілісності перевірки транзакції. Пристрій усе ще міг вимагати підтвердження користувача, але інформація на екрані вже не описувала повний набір даних, який підписувався. Ledger називає проблему «обходом clear signing через обрізання лічильника масиву». 46
LSB-025 стосувалася процесу обміну токенів. Скомпрометований провайдер обміну міг підмінити очікуваний платіж схваленням токена, не викликаючи нового запиту на підтвердження на пристрої. Ledger описує проблему як прийняття схвалення токена замість платежу під час обміну. 46
Важливо враховувати встановлені обмеження. Ця вразливість не була описана як спосіб створити необмежений дозвіл на витрачання токенів або схвалити довільну адресу, обрану зловмисником. Однак вона все одно могла змусити користувача підписати схвалення, якого він не планував надавати, замість очікуваного платежу в межах обміну. 46
Наявні публічні матеріали вказують, що зміни для усунення двох пізніших проблем, за повідомленнями, були підготовлені або інтегровані за кілька місяців до виходу версії 1.22.2. Водночас самі виправлення з’явилися лише у версії 1.22.3. Причину цього пропуску публікації описують як невирішене питання випуску або інтеграції. 37
Авторитетної публічної документації недостатньо, щоб встановити, чи йшлося про пріоритети релізу, помилку інтеграції, тестування або інше внутрішнє рішення. Тому коректний висновок обмежується таким: виправлення не увійшли до версії 1.22.2, а точна причина цього публічно не пояснена. Будь-які категоричніші твердження виходили б за межі доступних доказів.
Ledger наголошує, що можливість оновлювати програмне забезпечення гаманця є перевагою: уразливості в застосунках пристрою та супровідному програмному забезпеченні можна виправляти й поширювати через оновлення. У такій моделі процес має виглядати так: виявити проблему, підготувати виправлення, випустити його, а потім оприлюднити технічні деталі. LSB-023 Ledger подає як приклад саме такого процесу: проблему виявили всередині компанії, виправили, а згодом описали в бюлетені безпеки. 3
Перевага очевидна: виявлена програмна вразливість не обов’язково залишається в пристрої назавжди. Але така модель покладає на користувача практичний обов’язок — вчасно встановлювати оновлення. Патч захищає пристрій лише після фактичного оновлення відповідного застосунку, а неповний або поетапний реліз може залишити пов’язані проблеми невиправленими. Саме це ілюструє проміжок між версіями 1.22.2 та 1.22.3. 37
Безпосередній висновок простий: OneKey продемонструвала реальну проблему в застарілому Ethereum-застосунку Ledger, але доступні дані не свідчать про масштабний або активний злам Ledger. Водночас інцидент не варто знецінювати: LSB-024 і LSB-025 показали, що перше доступне виправлення не обов’язково завершувало історію з безпекою. Для користувача найважливіший крок — оновити застосунок до версії 1.22.3 або новішої та перевіряти на пристрої не лише факт запиту підпису, а й точний зміст операції.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OneKey відтворила в лабораторії реальну вразливість старої версії Ethereum застосунку Ledger 1.22.1, але це не є доказом злому користувачів.
OneKey відтворила в лабораторії реальну вразливість старої версії Ethereum застосунку Ledger 1.22.1, але це не є доказом злому користувачів. Версія 1.22.2 виправила LSB 023, а версія 1.22.3 — ще дві проблеми: LSB 024 із приховуванням операцій і LSB 025 із підміною платежу схваленням токена.