😬 У Ledger знайшли вразливість у принципі «що бачиш, те й підписуєш»

Дослідники виявили проблему в Ethereum app для Ledger: під час перегляду транзакції пристрій міг отримати нову команду до завершення попередньої. Через це дані, які користувач бачив на екрані, могли відрізнятися від параметрів фактичного підпису.

Іронія тут очевидна: Clear Signing створений саме для того, щоб екран Ledger був джерелом правди - «what you see is what you sign».

Вразливість стосувалася Ethereum app версій до 1.22.3. Ledger випустила виправлення та рекомендує оновити застосунок. Важливо: компанія не повідомляє про експлуатацію цієї проблеми проти користувачів.

Тому це не історія «Ledger зламаний». Це значно цікавіший урок: навіть hardware wallet не може просто показати вам екран і сказати «довіряй мені». Безпечним має бути весь ланцюг від отримання даних до моменту підпису.

Я завжди казав, що напис «Secure» на коробці - це не чарівне заклинання. У крипті безпека закінчується там, де ви перестаєте перевіряти, що саме підписуєте. Тепер у Ledger є ще один привід нагадати про це своїм користувачам - підписуйся на @MoonMan567 , якщо хочеш бачити такі історії без маркетингового лаку.