Производитель аппаратных кошельков Ledger опроверг заявления о взломе и сообщил, что уязвимость в приложении Ethereum, позволявшая подменять транзакции до подписания, была устранена ещё до публичной демонстрации эксплойта. Речь идёт о версии 1.22.1, в которой злоумышленник, контролирующий промежуточное ПО, мог использовать состояние гонки между буфером данных и экранным интерфейсом устройства.
Хронология исправлений. По данным компании, патч 1.22.2 вышел 13 августа 2026 года, а 21 августа Ledger усилил защиту, обновив Secure SDK до версии 26.6.1 и пересобрав каталог приложений. Официальный бюллетень был опубликован 27 августа. В нём говорится, что реальных эксплойтов в пользовательской среде не зафиксировано, приватные ключи не были скомпрометированы, а для реализации атаки требовался уже заражённый компьютер или вредоносная веб-платформа.
Публичное обсуждение началось после того, как исследователи из OneKey воспроизвели атаку в лабораторных условиях. Гендиректор OneKey Иши Ван объяснил, что уязвимость позволяла перезаписать транзакцию, пока пользователь проверял на экране легитимную операцию, и перенаправить средства на сторонний кошелёк. Технический директор Ledger Шарль Гийеме отверг утверждения о взломе инфраструктуры компании.
Ledger рекомендует пользователям проверить в Ledger Live, что приложение Ethereum обновлено до версии 1.22.3 или выше. Инцидент подчёркивает важность обновления прошивок и приложений аппаратных кошельков, поскольку безопасность базового блокчейна не устраняет риски на уровне подписывающего транзакции устройства.