Новости криптомира

24.08.2026
08:01

Ledger закрыла критическую уязвимость в Ethereum-приложении: детали инцидента и разбор ответственности

hack

В мире аппаратных криптокошельков вновь неспокойно. На этот раз в центре внимания оказался лидер индустрии — компания Ledger, которая оперативно устранила серьезный баг в своем приложении для работы с Ethereum. Речь идет об уязвимости, затрагивающей сценарии «прозрачного» подписания транзакций, где пользователь может быть введен в заблуждение относительно реальных условий операции.

Суть проблемы: манипуляции с APDU-командами

Технический директор Ledger Шарль Гийме подтвердил, что дефект был обнаружен внутренним подразделением компании Donjon. Специалисты использовали собственный набор ИИ-инструментов для поиска уязвимостей, что подчеркивает растущую роль искусственного интеллекта в кибербезопасности. Проблема заключалась в обработке потоков APDU-команд (формат сообщений Application Protocol Data Unit) в Ethereum-приложении. В теории, вредоносный смарт-контракт мог подменить данные транзакции в момент ее подписания на устройстве.

Представьте сценарий: вы уверены, что подтверждаете небольшой перевод средств, но на самом деле ваша подпись авторизует неограниченный доступ к кошельку для адреса атакующего. Именно такой вектор атаки делал баг критически опасным для пользователей, активно взаимодействующих с DeFi-протоколами.

Реакция и исправление

Исправление уже развернуто в версии приложения 1.22.2. По словам Гийме, пользователи, установившие актуальные патчи прошивки и обновления приложений, полностью защищены от данной угрозы. Однако вокруг инцидента разгорелся нешуточный скандал, связанный с этикой раскрытия информации.

Внешняя компания, специализирующаяся на безопасности смарт-контрактов, обратилась за вознаграждением уже после того, как Ledger выпустила фикс. При этом они не связались с командой программы bug bounty для обсуждения деталей, а вместо этого опубликовали публичный тред, создающий ложное впечатление, что проблема остается нерешенной. Гийме назвал это «нарушением принципов ответственного раскрытия уязвимостей» (responsible disclosure), что абсолютно справедливо — такие действия подрывают доверие к экосистеме и создают панику среди пользователей.

Контекст и выводы

Инцидент произошел на фоне другой новости: в середине августа конкурент Ledger — компания Trezor — сообщила об утечке персональных данных почти 14 000 клиентов из-за взлома логистического партнера ShipMonk. Это напоминает нам о том, что безопасность в криптоиндустрии — это комплексная задача, включающая как программные, так и аппаратные аспекты.

Мой анализ: Хотя уязвимость была закрыта быстро, сам факт ее существования подчеркивает сложность создания по-настоящему безопасных устройств для работы с децентрализованными финансами. Пользователям стоит воспринимать это как сигнал: всегда проверяйте актуальность прошивки и приложений на ваших кошельках. А действия внешней компании по публичному раскрытию до координации с вендором — это тревожный тренд, который может привести к тому, что исследователи будут скрывать находки, а не сообщать о них, что в итоге навредит всем.