Ledger устранила уязвимость в Ethereum-приложении

Компания Ledger исправила баг в некоторых сценариях прозрачного подписания транзакций в приложении Ethereum. Об этом сообщил технический директор фирмы Шарль Гийме.
There's some FUD circulating about Ledger signers, pushed by a "smart contract security" company claiming a vulnerability in the Ledger Ethereum app.
There was a bug concerning certain clear signing flows. It was found by the @DonjonLedger using their AI-powered vulnerability…
— Charles Guillemet (@P3b7_) August 23, 2026
Топ-менеджер уточнил, что проблему обнаружило подразделение Donjon с помощью набора ИИ-инструментов для поиска уязвимостей. Исправление уже развернули в версии 1.22.2.
По словам Гийме, пользователи с актуальными патчами прошивки и приложений полностью защищены.
Уязвимость была связана с обработкой потоков в APDU-командах приложения Ethereum. В таком сценарии вредоносный смарт-контракт теоретически мог подменить данные транзакции в момент подписания.
Например, пользователь мог думать, что подтверждает небольшой перевод, хотя фактически одобрял неограниченный доступ для адреса атакующего.
Гийме отдельно раскритиковал публичное раскрытие проблемы. По его словам, внешняя компания обратилась за вознаграждением уже после релиза исправления, не обсудила кейс с командой программы и затем опубликовала тред, из которого можно было сделать вывод, что проблема не решена.
Так, пользователь X под псевдонимом TestMachine подробно описал потенциальную механику подмены транзакций.
CTO Ledger назвал ситуацию «нарушением принципов ответственного раскрытия уязвимостей».
Напомним, 13 августа производитель аппаратных кошельков Trezor рассказал об утечке персональных данных 13 689 пользователей. Причиной стал взлом его логистического партнера ShipMonk.
Это отрывок статьи. Полную версию читайте на сайте источника по ссылке ниже.