Аппаратные кошельки Ledger получили обновление, устраняющее опасную ошибку в логике прозрачного подписания транзакций в приложении Ethereum. Технический директор компании Шарль Гийме подтвердил, что баг был обнаружен и нейтрализован силами внутреннего подразделения безопасности Donjon, которое задействовало ИИ-инструменты для поиска уязвимостей. Патч уже включен в версию приложения 1.22.2.
Суть проблемы
Уязвимость крылась в обработке APDU-команд — служебных сообщений, используемых для взаимодействия с устройством. В определенных сценариях вредоносный смарт-контракт мог подменить данные транзакции в момент подписания. Это открывало возможность для атаки, при которой пользователь, уверенный в подтверждении небольшого перевода, фактически одобрял неограниченный доступ к своим средствам для адреса злоумышленника. По сути, речь идет о классической манипуляции с «прозрачностью» подписи, когда устройство показывает одну сумму, а в сеть уходит совершенно иная инструкция.
Гийме подчеркивает: владельцы устройств, установившие актуальные версии прошивки и приложений, полностью защищены. Однако инцидент вскрыл и другую, не менее важную проблему — этику раскрытия информации.
Конфликт вокруг ответственного раскрытия
По словам топ-менеджера, внешняя «умная» компания по безопасности, которая первой заявила об уязвимости, действовала некорректно. Она обратилась за вознаграждением уже после того, как исправление было выпущено, не связавшись предварительно с командой Ledger. Вместо этого последовал публичный тред, создающий ложное впечатление, что проблема остается нерешенной. Пользователь под псевдонимом TestMachine детально расписал потенциальную механику подмены транзакций, что лишь усилило панику. Гийме прямо назвал это «нарушением принципов ответственного раскрытия уязвимостей».
Этот случай — очередное напоминание о том, что даже самые надежные аппаратные кошельки не застрахованы от сложных векторов атак. Но более показательно здесь поведение исследователей: гонка за хайпом и баунти не должна подрывать доверие к безопасности всей экосистемы. Примечательно, что инцидент произошел на фоне утечки данных у конкурента Ledger — Trezor, где пострадали почти 14 000 клиентов из-за взлома логистического партнера ShipMonk. Вопросы кибербезопасности в индустрии становятся все более острыми, и производителям приходится балансировать между защитой кода и защитой репутации.