Ledger opravil chybu clear-signingu v aplikácii Ethereum, zneužitie potvrdené nie je
Bezpečnostný bulletin Ledgeru upozorňuje na chybu v aplikácii Ethereum vo verziách 1.19.0 až 1.22.2. Oprava je dostupná vo verzii 1.22.3.

Chyba clear-signingu v aplikácii Ethereum mohla za špecifických okolností na displeji hardvérovej peňaženky zobraziť len jednu operáciu, hoci používateľ podpisoval celý balík transakčných operácií. Spoločnosť Ledger zraniteľnosť zverejnila v bezpečnostnom bulletine Ledger Security Bulletin 024 z 27. augusta 2026. Opravu obsahuje aplikácia Ethereum vo verzii 1.22.3.

Podľa Ledgeru sa problém týka verzií aplikácie Ethereum od 1.19.0 po 1.22.2. Používatelia majú nainštalovať verziu 1.22.3 alebo novšiu a číslo verzie si overiť priamo na zariadení.
Chyba clear-signingu v aplikácii Ethereum sa týkala polí s viac než 255 operáciami
Chyba sa nachádzala v mechanizme clear-signingu, teda v zobrazovaní údajov o transakcii na displeji zariadenia pred potvrdením podpisu. Pri poli obsahujúcom viac ako 255 operácií mohla aplikácia zobraziť iba jednu operáciu. Samotný podpis však autorizoval celý balík.
Displej hardvérovej peňaženky má používateľovi poskytnúť nezávislú kontrolu toho, čo podpisuje, aj keď transakciu pripravuje počítač alebo iné pripojené rozhranie. Opísaná chyba mohla túto kontrolu pri uvedenom type vstupu obísť.
Ledger zároveň uvádza, že zneužitie si vyžaduje kombináciu ďalších podmienok. Útočník by potreboval kompromitovaný hostiteľský počítač alebo rozhranie a clear-signing deskriptor pracujúci s poľom, ktoré útočník ovláda a ktoré má viac než 255 položiek.
Laboratórny dôkaz konceptu bez presunu reálnych prostriedkov
Bezpečnostný tím Ledger Donjon validoval end-to-end dôkaz konceptu na súkromnom forku siete. Podľa bulletinu transakcia nebola odoslaná do verejnej siete a nepohli sa žiadne reálne prostriedky.
Ledger píše, že nemá dôkaz o zneužití voči používateľom. To nepredstavuje nezávislý dôkaz, že k žiadnemu incidentu v produkcii nedošlo, bulletin však opisuje iba laboratórne overenie a nie potvrdenú krádež alebo hack spoločnosti.
Verejná diskusia sa dotkla aj tvrdenia spoločnosti OneKey o odlišnom probléme typu race condition vo verzii 1.22.1. Tento technický opis nebol nezávisle potvrdený primárnym zdrojom overeným pre bulletin LSB 024. Rovnako nie je správne pripisovať opravu chyby z LSB 024 verzii 1.22.2: časová os Ledgeru uvádza, že 1.22.2 vyšla bez tejto opravy a prvou opravenou verziou bola 1.22.3, vydaná 25. augusta.
Čo majú urobiť používatelia aplikácie Ethereum
- Aktualizovať aplikáciu Ethereum na verziu 1.22.3 alebo novšiu.
- Overiť číslo nainštalovanej verzie priamo na hardvérovom zariadení.
- Pri podpisovaní naďalej kontrolovať údaje zobrazené na displeji peňaženky.
Ďalší vývoj bude závisieť od toho, či Ledger alebo nezávislí bezpečnostní výskumníci zverejnia podrobnosti k tvrdenému testu OneKey a jeho prípadnému vzťahu k LSB 024. Dôležité bude aj to, či sa objaví dôkaz o zneužití mimo laboratória alebo ďalšie advisories k clear-signingu v aplikácii Ethereum.
Zdroje
- Ledger Donjon — Ledger Security Bulletin 024 – Potvrdzuje mechanizmus chyby, rozsah dotknutých verzií 1.19.0 až 1.22.2, vydanie opravy 1.22.3 25. augusta, podmienky zneužitia a laboratórny charakter dôkazu konceptu.
- Decrypt – Dokumentuje verejnú diskusiu po tvrdení OneKey a odporúčanie aktualizovať Ethereum app aspoň na 1.22.3; jeho tvrdenie o oprave v 1.22.2 však pre konkrétnu chybu LSB 024 nekorešponduje s primárnym bulletinом.
Overené a aktualizované: 27. 08. 2026 20:34



