
Исследовательская группа OneKey Anzen выявила критическую брешь в системе безопасности аппаратных кошельков Ledger, позволяющую манипулировать транзакциями на этапе их криптографического подтверждения. Об обнаружении проблемы публично заявил основатель и руководитель компании OneKey Иши Ван, охарактеризовавший ситуацию фразой "мы взломали Ledger". Уязвимость затрагивала специализированное приложение для работы с сетью Ethereum, встроенное в устройства французского производителя.
Суть выявленного недостатка заключалась в рассинхронизации между визуальным отображением информации на экране устройства и внутренними процессами обработки данных. Данная особенность создавала временное окно, в течение которого третья сторона получала возможность модифицировать параметры операции уже после ее демонстрации пользователю, но до момента фактического применения цифровой подписи. В результате владелец кошелька мог визуально проверить и одобрить одни реквизиты перевода, тогда как устройство криптографически завершало совершенно иную операцию.
Команда исследователей успешно воспроизвела полный сценарий эксплуатации уязвимости в контролируемой тестовой среде. Процесс атаки включал несколько последовательных этапов: пользователь просматривал на дисплее Ledger параметры транзакции, проводил верификацию данных и инициировал процедуру подтверждения. В этот промежуточный момент злоумышленник осуществлял подмену исходных параметров на модифицированные, после чего аппаратное устройство завершало подписание измененной операции, которую держатель кошелька фактически не видел и не одобрял.
Техническая проблема была локализована в приложении Ethereum для Ledger версии 1.22.1. Производитель аппаратных кошельков оперативно отреагировал на информацию об уязвимости и выпустил корректирующее обновление 1.22.3, в котором недостаток безопасности был полностью устранен. Представители исследовательской группы настоятельно рекомендуют всем пользователям, продолжающим эксплуатировать устаревшие версии программного обеспечения, незамедлительно установить актуальную сборку приложения для защиты своих цифровых активов от потенциальных манипуляций.
Данное событие стало очередным инцидентом в сфере безопасности аппаратных кошельков за последнее время. Ранее пользователь социальной сети X, известный под псевдонимом x3ideRaven, сообщал о получении фишингового сообщения, имитирующего официальную коммуникацию от конкурирующего производителя Trezor.
