
L'équipe OneKey Anzen a pu reproduire une attaque d'usurpation de transaction dans la version 1.22.1 de l'application de portefeuille Ethereum Ledger dans des conditions de test.
nous avons piraté le registre.
l'équipe @OneKey_Anzen a reproduit avec succès une attaque de remplacement de transaction contre l'application Ledger Ethereum 1.22.1 dans notre laboratoire.
le bogue est une condition de concurrence entre la logique d'affichage des transactions et le tampon de transaction sous-jacent.
un attaquant peut… pic.twitter.com/feT3RnSMh2
– Yishi (@ohyishi) 27 août 2026
Selon la description du bug, en raison d'une condition de concurrence entre la logique de mappage de transaction et le tampon sous-jacent, l'appareil pourrait afficher une transaction à l'utilisateur tout en en signant une autre.
L'équipe de sécurité du portefeuille Ledger Donjon a confirmé la vulnérabilité. Le problème a déjà été résolu dans le patch 1.22.2 du 13 août.
Aucun utilisateur de Ledger n’a été piraté.
Ce qui est décrit ici est une reproduction en laboratoire d'une vulnérabilité dans une version obsolète de l'application Ethereum.
Le problème a déjà été identifié grâce à notre processus de sécurité et résolu dans l'application Ethereum 1.22.2, publiée le 13 août, avant cet article. Le…
– Grand livre Donjon (@DonjonLedger) 27 août 2026
Selon l’équipe, aucun utilisateur n’a été blessé. La société a déclaré qu'il s'agissait d'une version obsolète de l'application et que le scénario confirmé restait celui d'un laboratoire.
Le bulletin de sécurité du Ledger précise qu'un bug permettait d'envoyer un nouveau APDU-commande pendant que l'utilisateur confirme l'opération précédente sur l'écran. L'entreprise a recommandé de mettre à jour le logiciel et de vérifier que le micrologiciel du matériel est à jour.
Rappelons que le 17 août, le fabricant de portefeuille matériel BitBox a publié une mise à jour de Dixence, qui corrigeait deux vulnérabilités graves du firmware. Des erreurs ont été détectées lors d’audits internes utilisant des modèles d’IA.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Voir l’article original en russe
