OneKey воспроизвела атаку подмены транзакции в устаревшем приложении Ledger Ethereum
Ключевые выводы
- •OneKey заявила, что воспроизвела атаку на более старой версии приложения Ledger Ethereum, а не на всей линейке продуктов.
- •Сообщаемая проблема связана с подменой транзакции, когда подписываемая транзакция может отличаться от того, что, как считает пользователь, он подтверждает.
- •Публичные репозитории и changelog LedgerHQ позволяют сторонним разработчикам изучать историю версий и изменения приложения Ethereum.
- •В статье говорится, что пользователям следует проверить установленные версии приложений и применить ожидающие обновления через Ledger Live.
- •Сообщение не подтверждает, сохраняется ли поведение в текущих релизах, и не сообщает о формальном предупреждении со стороны Ledger.

Производитель аппаратных кошельков OneKey заявил, что воспроизвел атаку подмены транзакции в устаревшей версии приложения Ledger Ethereum. Это указывает на риски использования legacy-прошивки, но не затрагивает текущее обновленное программное обеспечение.
Сообщение распространилось через посты исследователей безопасности в X, где была показана воспроизводимость проблемы на более старой сборке приложения Ledger Ethereum. Утверждение остается узко ограниченным: речь идет об устаревшей версии приложения, а не обо всей линейке продуктов. Для дополнительного контекста см. UK Government Reports 240 Crypto Millionaires in 2025.
Что, по словам OneKey, было воспроизведено
Атака подмены транзакции, если говорить простыми словами, означает сценарий, при котором данные, которые пользователь считает подписываемыми, подменяются другими сведениями о транзакции до завершения подписи. Риск заключается в том, что экран кошелька может показывать одно действие, тогда как устройство фактически авторизует другое. Для дополнительного контекста см. Visa Works With Upbit Parent on Stablecoin Payments, AI Commerce.
Согласно посту исследователя в X, описывающему тест, именно OneKey воспроизвела это поведение. Поскольку воспроизведение было связано с устаревшим приложением Ledger Ethereum, вывод касается риска, характерного для старой версии, а не подтвержденного дефекта в последнем релизе. Для дополнительного контекста см. Abu Dhabi Royal Backs 49% Stake in Trump-Linked Crypto Bank.
В основе лежит открытое приложение Ledger для Ethereum, код и история изменений которого публично доступны в репозитории LedgerHQ app-ethereum . Такая прозрачность позволяет внешним разработчикам, включая конкурентов вроде OneKey, изучать и тестировать поведение разных версий.
Почему оговорка «устаревшее» имеет решающее значение
Ключевая деталь здесь — состояние программного обеспечения приложения. Воспроизведение описано для устаревшей сборки, а значит, оценка уязвимости зависит от используемой версии, а не просто от бренда Ledger.
Это различие не позволяет сделать вывод, что затронуто каждое приложение Ledger Ethereum. Изменения в приложении отслеживаются в публичном changelog проекта , где со временем фиксируются исправления и обновления функций. Сохраняется ли воспроизведенное поведение в текущих сборках, остается открытым вопросом, на который само сообщение ответа не дает.
Для читателей практический вывод — необходимость учитывать версию. Воспроизведенная атака на устаревшем ПО больше говорит о дисциплине обновлений, чем о безопасности полностью обновленного устройства.
Что это значит для пользователей кошельков
Воспроизведенная атака закономерно вызывает вопросы о рисках, и наиболее прямой ответ пользователя — проверить, какая версия приложения установлена и есть ли ожидающие обновления. На устройствах Ledger такая проверка выполняется через Ledger Live, вспомогательное ПО, которое управляет установленными приложениями для блокчейнов и показывает доступные обновления. Безопасность аппаратных кошельков часто зависит именно от такой регулярной поддержки, а не от одной громкой уязвимости.
Кросс-брендовый характер истории — тест OneKey против приложения Ledger для Ethereum — делает ее значимой для всей отрасли в контексте доверия к проверке транзакций. В индустрии уже есть движение в этом направлении: в том числе Ledger продвигает концепцию “clear signing”, при которой на устройстве отображаются понятные человеку поля транзакции вместо неочевидных данных, чтобы проверка на устройстве действительно имела смысл. OneKey также активно развивает функциональность и недавно представила инструмент для займа комиссий на газ для транзакций TRON, что подчеркивает конкурентную среду, на фоне которой появляются такие сообщения о безопасности.
Инциденты безопасности в секторе продолжают привлекать внимание к тому, как проекты реагируют — от скорости выпуска патчей до компенсаций пользователям, как это было, когда The Sandbox пообещала возмещение 1:1 после эксплойта мостa. В каждом случае реакция на раскрытую проблему часто влияет на доверие пользователей не меньше, чем сама техническая деталь.
Учитывая слабый, основанный на одном источнике характер текущего сообщения, корректный вывод должен быть осторожным: демонстрация связана с устаревшим приложением, а подтверждение масштаба, затронутых версий и возможной реакции производителя по-прежнему отсутствует.
Disclaimer: This article is for informational purposes only and does not constitute financial or investment advice. Cryptocurrency and digital asset markets carry significant risk. Always do your own research before making decisions.