Моя аналитическая команда и я внимательно отслеживаем последние события в сфере безопасности аппаратных кошельков. На этот раз в центре внимания оказалась серьезная находка, связанная с Ledger.
Суть обнаруженной проблемы
Группе исследователей OneKey Anzen удалось в лабораторных условиях воспроизвести атаку подмены транзакции в Ethereum-приложении кошелька Ledger версии 1.22.1. Это классический сценарий race condition — состояние гонки, возникающее между логикой отображения данных на экране устройства и его внутренним буфером. В результате аппаратный кошелек может показывать пользователю одну транзакцию для подтверждения, а в реальности подписывать совершенно другую.
Технически атака строится на отправке новой APDU-команды в тот момент, когда владелец устройства еще только подтверждает предыдущую операцию на экране. Такой вектор позволяет злоумышленнику манипулировать потоком данных, вводя жертву в заблуждение относительно того, что именно она авторизует.
Реакция Ledger и статус исправления
Команда безопасности Ledger Donjon оперативно подтвердила существование уязвимости. Важно подчеркнуть, что проблема уже была устранена в обновлении 1.22.2, выпущенном 13 августа. По официальным заявлениям, ни один реальный пользователь не пострадал — все тесты проводились исключительно в контролируемой среде, а сама уязвимость была обнаружена во внутреннем процессе проверки безопасности.
В компании подчеркивают, что описанный сценарий относится к устаревшей версии приложения, а выпущенный патч полностью закрывает данный вектор. Тем не менее, Ledger настоятельно рекомендует всем владельцам устройств обновить программное обеспечение и проверить актуальность аппаратной прошивки.
Контекст и выводы
Эта находка — не единичный случай. Напомню, что 17 августа производитель аппаратных кошельков BitBox также выпустил обновление Dixence, закрывающее две серьезные уязвимости, обнаруженные в ходе внутренних аудитов с применением ИИ-моделей. Это подтверждает тенденцию: индустрия аппаратной безопасности движется к более проактивному поиску багов, и подобные лабораторные исследования — нормальный этап эволюции.
Мое экспертное мнение: хотя инцидент не привел к потерям средств, он служит важным напоминанием о том, что даже самые надежные аппаратные кошельки не застрахованы от ошибок в программном обеспечении. Инвесторам стоит выработать привычку регулярно обновлять прошивки и приложения, а также проверять адреса получателей на самом устройстве, а не только на экране компьютера. Безопасность — это процесс, а не статичное состояние.