Ledger усунула критичну вразливість у додатку Ethereum
Ledger усунула критичну вразливість у додатку Ethereum, яка дозволяла підміну транзакцій під час підпису. Оновлення посилило безпеку та контроль підпису.
Ledger усунула критичну вразливість у додатку для апаратного гаманця Ethereum ще 12 серпня 2026 року, до її публічного розкриття дослідниками безпеки. Проблема стосувалася версій 1.22.1 і раніше, де зловмисний dApp міг підмінити транзакцію під час підтвердження, змушуючи користувача погоджуватися на необмежені дозволи токенів замість звичайного переказу. Вразливість виникала через race condition в обробці APDU-команд, що дозволяло шкідливій команді змінити дані транзакції, поки пристрій ще показував легітимну операцію. Команда Ledger Donjon виявила та виправила цю помилку, випустивши версію 1.22.2 із посиленим контролем стану підпису та блокуванням конкурентних команд під час перегляду. Спочатку компанія не опублікувала детальний бюлетень безпеки, що викликало занепокоєння серед користувачів і підвищений інтерес до альтернативних рішень. Технічний директор Ledger підтвердив виправлення і наголосив на важливості своєчасного оновлення прошивки та додатків для підтримки безпеки.