ДомойZ - Баннер Главная итальянскийУязвимость Ethereum в Ledger спровоцировала спор вокруг сроков секретного патча

Уязвимость Ethereum в Ledger спровоцировала спор вокруг сроков секретного патча

Ledger тихо исправила серьезный изъян в своем приложении Ethereum почти за две недели до того, как кто-либо за пределами компании узнал о его существовании, и то, как эта временная шкала стала достоянием общественности, превратилось в отдельный небольшой скандал. Уязвимость Ledger Ethereum была связана с состоянием гонки, которое могло позволить вредоносному приложению подменить легитимную транзакцию вредоносной, пока пользователь все еще одобрял ее на экране своего устройства. Ledger выпустила исправление 12 августа 2026 года, но почти ничего не сказала публично, пока исследователь безопасности не вынудил компанию раскрыть историю более чем через неделю.

Ключевые выводы

  • Ledger исправила изъян в своем приложении Ethereum 12 августа 2026 года, выпустив исправление в версии 1.22.2 без публичного бюллетеня безопасности.
  • Ошибка представляла собой состояние гонки, связанное с командами APDU, которое могло позволить вредоносному приложению подменить легитимную транзакцию во время процесса clear signing.
  • Внутренняя команда Ledger, Donjon, обнаружила изъян с помощью инструментов на базе ИИ до того, как о нем сообщил какой-либо внешний исследователь.
  • Компания по безопасности TestMachine публично раскрыла уязвимость в период с 21 по 23 августа 2026 года, используя ИИ-агента под названием Azimuth.
  • По состоянию на 24 августа 2026 года не появлялось подтвержденных сообщений о краже средств, связанной с этим изъяном.

Секретное исправление уязвимости в приложении Ethereum от Ledger

Исправление от Ledger появилось без лишнего шума 12 августа 2026 года, скрытое в составе рутинного обновления ПО, а не отмеченное как патч безопасности. Изменение было включено в версию 1.22.2 приложения Ethereum, и примерно в течение десяти дней компания не выпускала ни предупреждений, ни записей в блоге, ни публичных заявлений, объясняющих, что именно было исправлено.

Подробности патча и версии

Пользователям, использующим приложение Ethereum, необходимо было обновиться до версии 1.22.2 или более новой, чтобы получить исправление. Ledger подчеркнула, что обновления только настольного или мобильного сопутствующего ПО было бы недостаточно, поскольку уязвимый код находился в приложении, работающем непосредственно на самом аппаратном устройстве.

Суть ошибки состояния гонки

Изъян был сосредоточен вокруг команд APDU — технического языка, который устройства Ledger используют для связи между подключенным компьютером и защищенным чипом, фактически подписывающим транзакции. Основное обещание безопасности Ledger основано на так называемом clear signing, когда экран устройства отображает читаемые детали транзакции, чтобы пользователи точно знали, что они одобряют перед подтверждением.

Состояние гонки подрывало это обещание. Во время процессов clear signing конкурирующая вредоносная команда могла вклиниться и заменить исходную транзакцию другой до того, как пользователь завершит процесс одобрения. На практике кто-то мог думать, что подтверждает небольшой перевод токенов, в то время как на самом деле авторизует неограниченный доступ к токенам для кошелька злоумышленника.

Хронология обнаружения и раскрытия

Разрыв между тихим патчем Ledger и публичным раскрытием — это то место, где история становится спорной, поскольку обе стороны описывают разную последовательность событий.

Внутреннее обнаружение Donjon с использованием инструментов ИИ

Внутреннее подразделение безопасности Ledger, известное как Donjon, утверждает, что обнаружило уязвимость самостоятельно, до того, как ее отметил какой-либо внешний исследователь. Команда полагалась на инструменты исследований с поддержкой ИИ для выявления и исправления изъяна — подход, отражающий более широкий переход к машинному поиску уязвимостей внутри команд по безопасности аппаратных кошельков.

Публичное раскрытие исследователем безопасности TestMachine

Этот тихий период закончился, когда TestMachine, компания в области ИИ-безопасности, опубликовала свои собственные выводы в период с 21 по 23 августа 2026 года. TestMachine заявляет, что обнаружила ошибку с помощью автономного ИИ-агента под названием Azimuth, который фирма создала специально для поиска эксплойтов в смарт-контрактах. По внутреннему бенчмарку компании EVMBench Azimuth, как сообщается, находит 86,3% известных ошибок с примерно 2,7% ложноположительных срабатываний.

В своем раскрытии TestMachine написала, что изъян был «обнаружен Azimuth во время автономного сканирования приложения Ledger Ethereum», добавив, что он был «проверен на Flex», «передан и верифицирован с командой», при этом компания «отказывается от какого-либо вознаграждения (bounty)». TestMachine также указала на общий код APDU и пользовательского интерфейса для Nano X, Nano S Plus, Stax и Apex, предположив, что базовая проблема может выходить за рамки устройства Flex, на котором проводилось тестирование.

Реакция и спор со стороны Ledger

Технический директор Ledger Шарль Гийоме жестко раскритиковал подачу информации о раскрытии. Он заявил, что TestMachine связалась с программой вознаграждений Ledger только после того, как исправление уже было выпущено, и что патч был доступен примерно две недели к тому моменту, когда исследователи выступили публично. Гийоме обвинил TestMachine в нагнетании страха ради внимания, а не в ответственном проведении исследований в области безопасности, утверждая, что публичная подача создавала впечатление, будто ошибка все еще активна, хотя она уже была устранена.

Версия TestMachine относительно последовательности событий отличается. Компания настаивает, что самостоятельно обнаружила и проверила ошибку, поделилась своими выводами с Ledger, отказалась от вознаграждения и затем решила опубликовать информацию. Публичный репозиторий приложения Ethereum от Ledger показывает несколько изменений, связанных с безопасностью, внесенных в течение августа и касающихся состояний подписания и финализации сообщений, хотя доступные записи не позволяют однозначно выделить одно изменение, связанное именно с этим изъяном.

Влияние на безопасность и рекомендации пользователям

Для рядовых пользователей Ledger самое важное число в этой истории простое: по состоянию на 24 августа 2026 года не появлялось подтвержденных сообщений о краже средств, связанной с этой уязвимостью. Это не означает, что риск был лишь теоретическим. Рабочий эксплойт мог позволить злоумышленнику переписать условия транзакции, которую пользователь считал одобряемой, превратив рутинный перевод токенов в неограниченный доступ для вредоносного адреса.

На момент подготовки материала не было публично доступного полного proof-of-concept, демонстрирующего фактическую кражу средств на всех упомянутых устройствах, и Ledger не выпустила формальный бюллетень безопасности и не объявила о какой-либо программе компенсаций, связанной с инцидентом. Это молчание само по себе является частью истории. Патч, выпущенный тихо и без публичного уведомления, оставляет пользователям необходимость самостоятельно собирать картину рисков по сторонним раскрытиям, а не получать ее напрямую от производителя.

Ledger рекомендовала пользователям обновить как прошивку устройства, так и приложение Ethereum до версии 1.22.2 или более новой, отметив, что обновление только настольного или мобильного сопутствующего ПО не заменит устаревшее приложение на самом аппаратном кошельке. Учитывая, что TestMachine указала на общий код для линеек Flex, Nano X, Nano S Plus, Stax и Apex, поддержание всех подключенных устройств в актуальном состоянии остается самым прямым средством защиты для пользователей на данный момент.

Этот эпизод также подчеркивает, почему метод обнаружения важен не меньше, чем само исправление. Использование Donjon инструментов с поддержкой ИИ для обнаружения изъяна до того, как это сделал кто-либо извне, показывает, как автоматизированное сканирование становится частью внутреннего уровня защиты у производителей аппаратных кошельков. В то же время использование TestMachine собственного ИИ-агента для независимого обнаружения и раскрытия того же класса ошибок в течение нескольких недель ставит перед отраслью острый вопрос: если инструменты ИИ теперь могут выявлять такие изъяны как изнутри, так и снаружи компании почти одновременно, то практика раскрытия и прозрачности, возможно, должна развиваться так же быстро, как и сами инструменты.

FAQ

В чем заключался изъян безопасности в приложении Ethereum от Ledger?

Это было состояние гонки, связанное с командами APDU, которое могло позволить вредоносному приложению подменять легитимные транзакции вредоносными во время подписания.

Как и когда Ledger обнаружила уязвимость?

Внутренняя команда безопасности Ledger, Donjon, обнаружила изъян с помощью инструментов на базе ИИ до того, как о нем сообщил какой-либо внешний исследователь.

Когда уязвимость была раскрыта публично?

Исследователь безопасности TestMachine публично раскрыл ошибку в период с 21 по 23 августа 2026 года.

Есть ли доказательства, что из-за этой уязвимости были украдены средства?

По состоянию на 24 августа 2026 года не появлялось подтвержденных сообщений о краже средств, связанной с этой уязвимостью.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»В чем заключался изъян безопасности в приложении Ethereum от Ledger?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Это было состояние гонки, связанное с командами APDU, которое могло позволить вредоносному приложению подменять легитимные транзакции вредоносными во время подписания.»}},{«@type»:»Question»,»name»:»Как и когда Ledger обнаружила уязвимость?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Внутренняя команда безопасности Ledger, Donjon, обнаружила изъян с помощью инструментов на базе ИИ до того, как о нем сообщил какой-либо внешний исследователь.»}},{«@type»:»Question»,»name»:»Когда уязвимость была раскрыта публично?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Исследователь безопасности TestMachine публично раскрыл ошибку в период с 21 по 23 августа 2026 года.»}},{«@type»:»Question»,»name»:»Есть ли доказательства, что из-за этой уязвимости были украдены средства?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»По состоянию на 24 августа 2026 года не появлялось подтвержденных сообщений о краже средств, связанной с этой уязвимостью.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

Satoshi Voice
Эта статья была подготовлена при поддержке искусственного интеллекта и проверена нашей командой журналистов для обеспечения точности и качества.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST