OneKey обнаружила и воспроизвела в лабораторной среде атаку замены транзакций (transaction replacement attack) против более старой версии приложения Ledger для Ethereum. Речь идёт о возможности изменить детали уже подписанной транзакции — например, адрес получателя или сумму — без ведома пользователя. Это классический вектор атаки на аппаратные кошельки, когда злоумышленник получает доступ к устройству или промежуточному ПО и перехватывает процесс подписания.

Ledger отреагировала быстро: уязвимость была устранена в версии приложения Ethereum 1.22.2. Важный момент — никаких фактических краж не произошло, это был чистый лабораторный тест безопасности. Компания выпустила обновление, и пользователи, установившие свежую версию, от этой проблемы защищены.

История типична для экосистемы аппаратных кошельков: найди-проверь-пропатчи. Ledger годами держит репутацию через оперативные исправления таких ошибок, хотя регулярно всплывают недочёты в коде приложений (не самого железа, что важно). OneKey, выступившая в роли исследователя безопасности, делает ровно то же самое — ловит уязвимости до того, как их начнут массово эксплуатировать.

Для типичного пользователя вывод прост: обновляйте приложения кошельков оперативно. Версия 1.22.2 и выше Ethereum-приложения для Ledger безопасна по этому вектору. Само устройство (чип Secure Element) здесь ни при чём — проблема была в логике приложения, работающего на компьютере или телефоне.

В более широком контексте это напоминает, что аппаратные кошельки — не чудо-панацея от всех проблем. Они защищают приватные ключи от кражи через малвэр, но если приложение, через которое ты подписываешь, содержит баги, это может привести к несанкционированным операциям. Правило остаётся: проверяй, что ты подписываешь, на самом экране устройства, никогда не доверяй только экрану компьютера.

Для российского бизнеса, работающего с криптовалютами или использующего Ledger для управления средствами, это очередной повод пересмотреть процедуры: убедитесь, что все аппаратные кошельки обновлены до актуальных версий приложений, и обучайте команду проверять детали транзакций на экране самого устройства перед подписанием. Если используете Ledger для холодного хранилища значительных сумм, мониторьте официальные обновления и внедряйте их в течение недели-двух после выпуска.