Помилка в Ethereum застосунку Ledger могла дозволити шкідливому dApp показувати користувачеві одну транзакцію, а пристрою — підписувати іншу. TestMachine заявила, що її ШІ агент Azimuth знайшов проблему та підтвердив її на Ledger Flex, після чого команда оприлюднила деталі 21–23 серпня.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened with the Ethereum app vulnerability in Ledger devices—including how the APDU race condition could replace a legitimate clear-s. Article summary: A flaw in Ledger’s Ethereum app could make an on-device clear-signing screen show a legitimate transaction while the device ultimately signed a different, malicious one. Ledger had already shipped a fix in Ethereum app v. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
У деяких сценаріях прозорого підписання Ethereum-застосунок Ledger мав уразливість, через яку шкідливий dApp міг підмінити дані транзакції, поки користувач перевіряв її на екрані пристрою. У найнебезпечнішому сценарії Ledger продовжував би показувати коректні деталі, хоча фактично пристрій підписував би вже інший запит. 39
Ledger заявила, що її команда з безпеки Donjon виявила проблему та виправила її ще до публічного розкриття TestMachine. Виправлення вийшло в Ethereum-застосунку версії 1.22.2 12 серпня 2026 року, тоді як TestMachine почала публікувати результати 21 серпня. 569
Проблема стосувалася APDU-команд — повідомлень, якими під’єднаний комп’ютер або dApp обмінюється з Ethereum-застосунком Ledger. У звичайному режимі прозорого підписання пристрій отримує дані транзакції, показує ключові деталі для перевірки та очікує на підтвердження користувача.
Згідно з опублікованим дослідженням, шкідливий сайт або dApp, який мав доступ через WebHID, міг надіслати другу APDU-команду, поки перша транзакція ще перебувала на етапі перевірки. Так виникала гонка між двома запитами на підпис. Уразливий процес не гарантував, що транзакція на екрані буде назавжди прив’язана до одного незмінного сеансу підписання, що створювало шлях для підміни запиту. 3715
Небезпека полягала не лише в тому, що операція могла завершитися помилкою. Користувач міг побачити нешкідливу дію та підтвердити її, тоді як пристрій зрештою підписав би шкідливий дозвіл на використання токенів, переказ або інший підмінений запит. Це нівелювало головну перевагу прозорого підписання — можливість перевірити деталі транзакції безпосередньо на апаратному гаманці перед авторизацією. 110
Оновлення Ledger виправило уразливий процес підписання. Технічні дані про зміни в коді вказують, що версія 1.22.2 не дозволяє новому сеансу підписання замінити той, який уже проходить перевірку, і відхиляє підтвердження, якщо стан застосунку більше не відповідає активному запиту. 10
Технічний директор Ledger Шарль Гійме заявив, що команда Donjon знайшла уразливість за допомогою інструментів пошуку проблем безпеки на основі ШІ та розгорнула виправлення 12 серпня. За повідомленнями, у супровідних нотатках до релізу було лише коротке повідомлення про виправлення проблем безпеки, а не детальний публічний бюлетень. 356
Для користувачів це має практичне значення. Нова версія захищає процес підписання надалі, але надто стислий опис змін залишає власникам пристроїв мало інформації про характер проблеми та необхідність термінових дій.
TestMachine заявила, що її ШІ-агент Azimuth виявив проблему під час автономного сканування, а команда підтвердила її роботу на пристрої Ledger Flex. У дописах, опублікованих 21–23 серпня, TestMachine описала, як шкідливий dApp міг встигнути надіслати APDU-команду під час перевірки транзакції, і назвала проблему такою, що стосується кожного Ledger, на якому запущено Ethereum-застосунок. 4715
Публічне розкриття привернуло увагу до уразливості, яку Ledger, за власними словами, уже виправила. TestMachine також заявила, що відмовилася від винагороди за виявлення проблеми, тоді як Ledger оскаржила перебіг комунікації між сторонами. 1612
Розбіжності стосуються передусім приватної хронології виявлення та розкриття, а не самого факту випуску виправлення.
Позиція Ledger, озвучена Гійме, полягає в тому, що Donjon виявила вразливість, виправила її та випустила оновлення приблизно за два тижні до публікацій TestMachine. Він розкритикував подальше розкриття, заявивши, що воно спричинило зайву паніку, хоча компанія вже усунула проблему. 6712
TestMachine стверджує, що Azimuth незалежно знайшов і підтвердив уразливість, а тихий випуск оновлення Ledger не попередив користувачів про реальний ризик. У публічних дописах компанія наголошувала на сценарії атаки та широкому, на її думку, охопленні проблеми. 715
Доступні повідомлення підтверджують дату випуску оновлення — 12 серпня — та дати публічних дописів — 21–23 серпня. Водночас вони не дають незалежного підтвердження точних дат приватного виявлення, обміну повідомленнями чи повної послідовності подій. Тому ці деталі слід сприймати як конкуруючі версії сторін, а не як остаточно встановлені факти. 56912
Широке твердження TestMachine ґрунтувалося на спільному коді Ethereum-застосунку та процесу підписання, однак практичну перевірку, за повідомленнями, провели на Ledger Flex. Серед сучасних лінійок пристроїв, які можуть використовувати відповідний код, називали Nano S Plus, Nano X, Stax і Flex. 2720
Однак це не є повним незалежно задокументованим підтвердженням працездатності атаки на кожній моделі Ledger. Станом на 24 серпня формулювання «кожен Ledger» залишалося твердженням дослідників, а не результатом повної демонстрації на всіх пристроях. Важливо відрізняти потенційно спільний програмний шлях від публічно відтвореної атаки на кожній окремій лінійці.
Станом на 24 серпня 2026 року не було повідомлень про незалежно підтверджені крадіжки, безпосередньо пов’язані саме з цією уразливістю. Також не існувало підтвердженої повної публічної демонстрації атаки на всі заявлені моделі Ledger. 25614
Це опис доступних на той момент доказів, а не доказ того, що проблему ніколи не використовували. Уразливість була серйозною, оскільки могла зламати перевірку транзакції на пристрої — саме той захист, на який розраховують користувачі, — навіть якщо підтверджених втрат у доступних повідомленнях не зафіксували.
Відкрийте Ledger Live та оновіть Ethereum-застосунок до версії 1.22.2 або новішої. Також варто встановити актуальні версії прошивки Ledger і всіх інших застосунків. Для цієї проблеми ключовим було саме оновлення Ethereum-застосунку, а не лише прошивки. 515
Після оновлення й надалі уважно перевіряйте дані безпосередньо на екрані пристрою: адресу отримувача, суму та дію смартконтракту перед підтвердженням транзакції. Оновлення закриває описаний шлях підміни сеансу, але звичка перевіряти кожну операцію на апаратному гаманці залишається важливою частиною безпеки.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Помилка в Ethereum застосунку Ledger могла дозволити шкідливому dApp показувати користувачеві одну транзакцію, а пристрою — підписувати іншу.
Помилка в Ethereum застосунку Ledger могла дозволити шкідливому dApp показувати користувачеві одну транзакцію, а пристрою — підписувати іншу. TestMachine заявила, що її ШІ агент Azimuth знайшов проблему та підтвердив її на Ledger Flex, після чого команда оприлюднила деталі 21–23 серпня.
Користувачам радили оновити Ethereum застосунок через Ledger Live до версії 1.22.2 або новішої, а також підтримувати актуальними прошивку й інші застосунки.