NieuwsCryptoOneKey zegt transactievervangingsaanval te hebben gereproduceerd op verouderde Ledger Ethereum-app

OneKey zegt transactievervangingsaanval te hebben gereproduceerd op verouderde Ledger Ethereum-app

Auteur: CoinWy·

Belangrijkste punten

  • OneKey zegt dat het de aanval heeft gereproduceerd op een oudere versie van Ledger’s Ethereum-app, niet op de productlijn als geheel.
  • Het gemelde probleem gaat over transactievervanging, waarbij de ondertekende transactie kan afwijken van wat de gebruiker denkt goed te keuren.
  • De openbare LedgerHQ-repository en changelog maken het voor derden mogelijk om de versiegeschiedenis te inspecteren en wijzigingen aan de Ethereum-app te volgen.
  • Het artikel zegt dat gebruikers de geïnstalleerde app-versies moeten controleren en openstaande updates via Ledger Live moeten toepassen.
  • De berichtgeving bevestigt niet of het gedrag nog aanwezig is in huidige releases of dat Ledger een formele advisory heeft uitgebracht.
OneKey zegt transactievervangingsaanval te hebben gereproduceerd op verouderde Ledger Ethereum-app

Fabrikant van hardware wallets OneKey zegt een transactievervangingsaanval te hebben gereproduceerd tegen een verouderde versie van Ledger’s Ethereum-app, een claim die de risico’s benadrukt van het draaien van legacy-firmware, maar geen huidige, bijgewerkte software in verband brengt met het probleem.

Het bericht verspreidde zich via posts van beveiligingsonderzoekers op X, waar de reproductie van het probleem werd gedemonstreerd tegen een oudere build van de Ledger Ethereum-applicatie. De claim blijft beperkt van scope: het gaat om een verouderde app-versie en niet om de hele productlijn. Zie voor verwante berichtgeving UK Government Reports 240 Crypto Millionaires in 2025.

Wat OneKey zegt te hebben gereproduceerd

Een transactievervangingsaanval verwijst in eenvoudige bewoordingen naar een scenario waarin de gegevens waarvan de gebruiker denkt dat hij ze ondertekent, vóór het afronden van de handtekening worden vervangen door andere transactiegegevens. Het risico is dat een walletscherm één actie toont terwijl het apparaat in werkelijkheid een andere autoriseert. Zie voor verwante berichtgeving Visa Works With Upbit Parent on Stablecoin Payments, AI Commerce.

Volgens een post van een onderzoeker op X die de test beschreef, wordt OneKey genoemd als de partij die het gedrag heeft gereproduceerd. Omdat de reproductie gekoppeld was aan een verouderde Ledger Ethereum-app, wijst de bevinding op risico’s van een oudere versie in plaats van op een bevestigd gebrek in de nieuwste release. Zie voor verwante berichtgeving Abu Dhabi Royal Backs 49% Stake in Trump-Linked Crypto Bank.

De onderliggende software is Ledger’s open-source Ethereum-applicatie, waarvan de code en revisiegeschiedenis openbaar zijn in de LedgerHQ app-ethereum repository. Die transparantie stelt externe ontwikkelaars, waaronder concurrenten zoals OneKey, in staat om gedrag over verschillende versies heen te inspecteren en te testen.

Waarom de aanduiding “verouderd” de kern van het verhaal is

Het specifieke detail dat hier telt, is de softwarestatus van de app. De reproductie wordt beschreven tegen een verouderde build, wat betekent dat de framing van de kwetsbaarheid afhangt van de gebruikte versie en niet enkel van het merk Ledger.

Dat onderscheid ondersteunt niet de conclusie dat elke Ledger Ethereum-app is getroffen. Lopende wijzigingen aan de applicatie worden bijgehouden in de openbare changelog van het project, waar fixes en functie-updates in de loop van de tijd worden vastgelegd. Of het gereproduceerde gedrag ook in huidige builds voorkomt, is de open vraag die het rapport zelf niet beantwoordt.

Voor lezers is de praktische les versiebewustzijn. Een gereproduceerde aanval op legacy-software zegt meer over updatehygiëne dan over de beveiliging van een volledig gepatcht apparaat.

Wat dit betekent voor walletgebruikers

Een gereproduceerde aanval roept vanzelf vragen op over blootstelling, en de meest directe reactie voor gebruikers is te controleren welke app-versie is geïnstalleerd en of er updates openstaan. Op Ledger-apparaten verloopt die controle via Ledger Live, de begeleidende software die geïnstalleerde blockchain-apps beheert en beschikbare updates aangeeft. De beveiliging van hardware wallets hangt vaak eerder af van dit soort onderhoudsdiscipline dan van één enkel koppen trekkend gebrek.

De cross-brand framing — een OneKey-test tegen een Ledger-app voor Ethereum — geeft het verhaal sectorbrede relevantie rond vertrouwen in transactieverificatie. Branche-initiatieven bewegen al in die richting: aanbieders waaronder Ledger hebben “clear signing” gepromoot, waarbij leesbare transactievelden op het apparaat worden getoond in plaats van ondoorzichtige payloads, zodat verificatie op het apparaat daadwerkelijk betekenis heeft. OneKey was ook actief aan de featurekant en bracht recent een tool uit om gaskosten te lenen voor TRON-transacties, wat de competitieve context onderstreept waarin deze beveiligingsmeldingen verschijnen.

Beveiligingsincidenten in de sector blijven de aandacht vestigen op hoe projecten reageren, van patchtempo tot compensatie voor gebruikers, zoals toen The Sandbox 1:1-terugbetaling beloofde na een bridge-exploit. In elk geval bepaalt de reactie op een gemeld probleem vaak net zo sterk het vertrouwen van gebruikers als het onderliggende technische detail.

Gezien het zwakke, op één bron gebaseerde karakter van de huidige berichtgeving is de verantwoorde lezing voorzichtig: de demonstratie is gekoppeld aan een verouderde app, en bevestiging van de scope, getroffen versies en eventuele reactie van de leverancier ontbreekt nog, inclusief de vraag of er een formele advisory of changelogvermelding volgt.

Disclaimer: Dit artikel is uitsluitend bedoeld ter informatie en vormt geen financieel of beleggingsadvies. De markten voor cryptocurrency en digitale activa brengen aanzienlijke risico’s met zich mee. Doe altijd zelf onderzoek voordat u beslissingen neemt.