OneKey twierdzi, że odtworzyło atak z podmianą transakcji na przestarzałej aplikacji Ethereum Ledgera
Najważniejsze informacje
- •OneKey poinformowało, że odtworzyło atak na starszej wersji aplikacji Ethereum Ledgera, a nie na całej linii produktów.
- •Raportowany problem dotyczy podmiany transakcji, w której podpisana transakcja może różnić się od tej, którą użytkownik sądzi, że zatwierdza.
- •Publiczne repozytorium LedgerHQ i changelog pozwalają osobom trzecim na przeglądanie historii wersji i śledzenie zmian w aplikacji Ethereum.
- •Z artykułu wynika, że użytkownicy powinni sprawdzać zainstalowane wersje aplikacji i instalować oczekujące aktualizacje przez Ledger Live.
- •Doniesienia nie potwierdzają, czy zachowanie występuje nadal w aktualnych wydaniach ani czy Ledger wydał formalny komunikat bezpieczeństwa.

Producent sprzętowych portfeli OneKey twierdzi, że odtworzyło atak polegający na podmianie transakcji, wymierzony w nieaktualną wersję aplikacji Ethereum firmy Ledger — doniesienie to zwraca uwagę na ryzyko związane z korzystaniem z przestarzałego firmware'u, ale nie sugeruje, że dotyczy ono aktualnej, zaktualizowanej wersji.
Doniesienie krążyło w postach badaczy bezpieczeństwa na platformie X, gdzie zademonstrowano odtworzenie problemu na starszym buildzie aplikacji Ethereum Ledgera. Samo twierdzenie ma wąski zakres: dotyczy nieaktualnej wersji aplikacji, a nie całej linii produktów. Zobacz też: Rząd Wielkiej Brytanii raportuje 240 kryptomilionerów w 2025 roku.
Co OneKey twierdzi, że odtworzyło
Atak polegający na podmianie transakcji, ujmując to w prostych słowach, to scenariusz, w którym dane, które użytkownik sądzi, że podpisuje, zostają zamienione na inne szczegóły transakcji przed sfinalizowaniem podpisu. Ryzyko polega na tym, że ekran portfela może pokazywać jedną czynność, podczas gdy urządzenie w rzeczywistości autoryzuje inną. Zobacz też: Visa współpracuje z właścicielem Upbit w zakresie płatności stablecoin i handlu opartego na sztucznej inteligencji.
Ryzyka tego ogólnego rodzaju od dawna budzą obawy w dziedzinie bezpieczeństwa sprzętowych portfeli: ponieważ komputer lub telefon, na którym działa oprogramowanie portfela, może sam zostać zhakowany, ekran samego urządzenia ma pełnić rolę ostatniego punktu kontrolnego, pozwalającego potwierdzić, co faktycznie jest podpisywane.
Za stronę, która odtworzyła to zachowanie, wskazuje się OneKey — wynika to z posta badacza na platformie X opisującego test. Ponieważ odtworzenie dotyczyło nieaktualnej aplikacji Ethereum Ledgera, ustalenie to jest dowodem na ryzyko związane ze starszymi wersjami, a nie potwierdzoną wadą najnowszego wydania. Zobacz też: Członek rodziny królewskiej Abu Zabi wspiera przejęcie 49-procentowego udziału w powiązanym z Trumpem banku krypto.
Podstawą jest open-source'owa aplikacja Ethereum Ledgera, której kod i historia rewizji są publicznie dostępne w repozytorium LedgerHQ app-ethereum. Taka przejrzystość pozwala zewnętrznym deweloperom, w tym konkurentom takim jak OneKey, na wgląd i testowanie zachowania aplikacji w różnych wersjach.
Dlaczego zastrzeżenie „nieaktualna wersja” ma znaczenie
Kluczowym szczegółem w doniesieniu jest stan oprogramowania aplikacji. Odtworzenie opisano na przestarzałym buildzie, co oznacza, że ujęcie problemu w kategoriach podatności zależy od używanej wersji, a nie po prostu od marki Ledger.
To rozróżnienie nie uprawnia do wniosku, że dotyczy to każdej aplikacji Ethereum Ledgera. Bieżące zmiany w aplikacji są śledzone w publicznym changelogu projektu, gdzie w czasie rejestruje się poprawki i aktualizacje funkcji. Czy odtworzone zachowanie utrzymuje się w aktualnych buildach — to otwarte pytanie, na które samo doniesienie nie odpowiada.
Praktyczny wniosek dla czytelników to świadomość wersji. Odtworzony atak na starszym oprogramowaniu mówi więcej o higienie aktualizacji niż o bezpieczeństwie urządzenia z zainstalowanymi wszystkimi poprawkami.
Co to oznacza dla użytkowników portfeli
Odtworzony atak naturalnie rodzi pytania o poziom narażenia, a najbardziej bezpośrednią reakcją użytkownika jest sprawdzenie, która wersja aplikacji jest zainstalowana i czy nie czekają aktualizacje. Na urządzeniach Ledgera to sprawdzenie przeprowadza się przez Ledger Live — oprogramowanie towarzyszące, które zarządza zainstalowanymi aplikacjami blockchainowymi i sygnalizuje dostępne aktualizacje. Bezpieczeństwo sprzętowych portfeli często zależy od takiej dyscypliny w utrzymaniu oprogramowania, a nie od pojedynczej, głośnej luki.
Kontekst między konkurencyjnymi markami — test OneKey na aplikacji Ledgera dla Ethereum — nadaje historii znaczenie dla całej branży w kwestii zaufania do weryfikacji transakcji. Branżowe działania zmierzają już w tym kierunku: producenci, w tym Ledger, promują „clear signing” (czytelne podpisywanie), które wyświetla na urządzeniu pola transakcji czytelne dla człowieka zamiast nieprzejrzystych danych, dzięki czemu weryfikacja na urządzeniu nabiera rzeczywistego znaczenia. OneKey jest też aktywne po stronie funkcji — niedawno wdrożyło narzędzie do pożyczania opłat za gas w transakcjach TRON — co podkreśla konkurencyjne tło, na którym pojawiają się takie doniesienia o bezpieczeństwie.
Incydenty bezpieczeństwa w całej branży wciąż kierują uwagę na to, jak reagują projekty — od tempa wydawania poprawek po rekompensaty dla użytkowników — co widać na przykładzie The Sandbox, które po exploicie na bridge'u zobowiązało się do zwrotu 1:1. W każdym takim przypadku reakcja na ujawniony problem często kształtuje zaufanie użytkowników w równym stopniu co sam szczegół techniczny.
Biorąc pod uwagę słaby, jednoźródłowy charakter obecnych doniesień, odpowiedzialna lektura wymaga ostrożności: demonstracja dotyczy nieaktualnej aplikacji, a potwierdzenie zakresu, dotkniętych wersji i ewentualnej reakcji producenta wciąż nie nastąpiło — łącznie z tym, czy pojawi się formalny komunikat bezpieczeństwa lub wpis w changelogu.
Zastrzeżenie: Ten artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadź własne badania przed podjęciem decyzji.