Ledger выпустила патч 1.22.2 для приложения Ethereum
Патч 1.22.2 устраняет баг в обработке потоков APDU в приложении Ethereum; Ledger сообщает, что обновления защищают пользователей от подмены транзакций.
Ledger выпустила обновление приложения Ethereum версии 1.22.2, в котором исправлен баг обработки потоков APDU. Компания указывает, что сочетание обновлённой прошивки и приложения защищает пользователей от подмены транзакций при подписании.
Уязвимость обнаружило подразделение Donjon с использованием набора инструментов на основе искусственного интеллекта, сообщил технический директор Шарль Гийме. Распространение исправления началось с релиза приложения 1.22.2; Ledger призывает владельцев устройств установить доступные обновления.
Технически проблема была связана с обработкой потоков внутри APDU — протокола обмена данными между хост‑приложением и аппаратным кошельком. В отдельных сценариях вредоносный смарт‑контракт мог изменить данные транзакции в момент подписи: на экране устройства отображалась одна информация, а подписывались другие параметры, например разрешение на неограниченный доступ к средствам адреса атакующего.
Компания не раскрыла все детали механики эксплойта, но привела пример возможной подмены: подтверждение на небольшой перевод могло сопровождаться фактической транзакцией с правом распоряжаться средствами. Ledger отмечает, что реализуемость такого сценария ограничена и патч устраняет уязвимое поведение обработки потоков.
После выхода исправления внешняя исследовательская команда обратилась к Ledger за вознаграждением уже после релиза, не согласовав кейс с официальной программой, и опубликовала в X материалы, из которых следовало, что проблема остаётся нерешённой. Гийме охарактеризовал такие действия как «нарушение принципов ответственного раскрытия уязвимостей».
Ledger заявляет, что случаев успешной эксплуатации уязвимости в реальной среде не выявлено. Компания рекомендует всем пользователям установить последние версии прошивки и приложений и продолжать взаимодействие с исследователями через официальную программу баг‑баунти.
В качестве контекста: в августе производитель аппаратных кошельков Trezor сообщил об утечке персональных данных 13 689 пользователей после взлома логистического партнёра ShipMonk.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








