Специалисты по кибербезопасности из команды OneKey, занимающейся разработкой одноимённого открытого кошелька, заявили, что им удалось успешно воспроизвести атаку на уязвимую версию Ethereum-приложения Ledger в контролируемой тестовой среде.
Основатель и генеральный директор OneKey Иши Ванг уточнил, что эксперты провели «атаку подмены транзакции» на версию 1.22.1 Ethereum-приложения Ledger, используя ранее исправленную уязвимость. Она позволяла злоумышленникам перехватывать и изменять транзакцию, пока пользователь всё ещё проверяет легитимные данные на экране устройства.
В ответ Ledger пояснили, что для эксплуатации этой уязвимости требуется контроль над каналом связи между устройством и хостом — например, через вредоносное ПО, скомпрометированное программное обеспечение кошелька или заражённую веб-страницу. Компания подчеркнула, что уже внедрила дополнительные защитные механизмы на уровне приложения в версии Ethereum 1.22.2, вышедшей 13 августа, а корневая проблема была устранена в Secure SDK 26.6.1 к 21 августа.
«Ни один пользователь Ledger не пострадал. В данном случае речь идёт исключительно о лабораторной демонстрации уязвимости в устаревшей версии приложения», — отметили представители Ledger в публикации в социальной сети X от 29 августа.
Этот инцидент последовал за июльской уязвимостью Coldcard, когда злоумышленники использовали ошибку в прошивке, появившуюся в марте 2021 года. Она снижала надёжность генерации сид-фраз на некоторых моделях Coldcard, делая закрытые ключи уязвимыми для подбора.
Ранее Ledger заявляли, что их устройства не подвержены этой проблеме, так как фразы восстановления генерируются с использованием сертифицированного источника случайности, встроенного в защищённый чип безопасности.
Уязвимость, воспроизведённая OneKey, не имеет отношения к генерации сидов и затрагивает лишь процесс обработки транзакций на этапе подписания.
Команда OneKey успешно воспроизвела атаку подмены транзакций на устаревшую версию Ethereum-приложения Ledger. Эксперты подчеркнули, что уязвимость уже исправлена, а реальных инцидентов с пользователями не зафиксировано.
Эта уязвимость демонстрирует важность своевременного обновления прошивки и приложений для аппаратных кошельков. Инвесторам стоит обращать внимание на регулярность обновлений со стороны производителей, так как даже исправленные баги могут представлять риск при использовании устаревших версий.
Скандалы вокруг уязвимостей в аппаратных кошельках подрывают доверие к их безопасности. Производителям пора перейти к более прозрачным процессам аудита и оперативному информированию пользователей об угрозах.





