Blockchain Stories
donderdag 1 oktober 2026 BTC -- / --
🔍

Beveiligingslek in Ledger Ethereum app liet transacties verwisselen

Maak Blockchain Stories een voorkeursbron op Google
Beveiligingslek in Ledger Ethereum app liet transacties verwisselen
Beveiligingslek in Ledger Ethereum app liet transacties verwisselen

Beveiligingsonderzoekers van OneKey Anzen hebben in hun lab met succes een aanval nagebootst op versie 1.22.1 van de Ledger Ethereum app. Door een kwetsbaarheid in de software kon een aanvaller een transactie onzichtbaar verwisselen terwijl de gebruiker een andere transactie op het scherm goedkeurde. Ledger heeft het probleem inmiddels verholpen en raadt gebruikers aan hun app bij te werken.

In het kort:

  • OneKey Anzen reproduceerde een aanval waarbij een goedgekeurde transactie op een Ledger apparaat werd vervangen door een andere, onzichtbare transactie.
  • De oorzaak is een kwetsbaarheid in de Ledger Ethereum app versie 1.22.1, veroorzaakt door een timing probleem tussen de weergavelogica en de transactiebuffer.
  • Ledger heeft de kwetsbaarheid opgelost in versie 1.22.3 van de Ethereum app en stelt dat er geen bewijs is van daadwerkelijk misbruik.

Hoe de aanval werkt

Yishi, oprichter van OneKey, legt uit dat de aanval draait om een timing probleem in de Ledger Ethereum app. Op het moment dat een gebruiker een transactie op het scherm bekijkt en goedkeurt, kan een aanvaller in de achtergrond een andere transactie in de buffer schrijven.

Het resultaat: de gebruiker ziet transactie A, keurt transactie A goed, maar het apparaat ondertekent transactie B. Die tweede transactie verschijnt op geen enkel moment op het scherm van de gebruiker.

Yishi stelt dat zijn team de aanval volledig heeft kunnen reproduceren, van begin tot eind, door de applicatie zelf opnieuw te bouwen en een bekende testomgevingsfout te omzeilen.

Ledger erkent kwetsbaarheid en brengt update uit

Ledger heeft de kwetsbaarheid officieel gedocumenteerd als LSB 023. Het bedrijf legt uit dat sommige apps gebouwd met de Ledger Secure SDK tijdens het bevestigingsscherm nog nieuwe commando’s konden ontvangen, waardoor de weergegeven transactiegegevens konden afwijken van wat er daadwerkelijk werd ondertekend. Volgens Ledger zit het probleem in de afhandeling van invoer en uitvoer binnen de SDK, niet in het besturingssysteem of de firmware van het apparaat zelf.

De fix is doorgevoerd via aanpassingen op app niveau en een SDK update. SDK versie 26.6.1 verscheen op 21 augustus. Gebruikers moeten hun apps bijwerken via Ledger Live, omdat een firmware update alleen niet voldoende is. Ledger zegt geen aanwijzingen te hebben dat de kwetsbaarheid daadwerkelijk is misbruikt.

In de community notes bij de originele tweet wordt opgemerkt dat de kwetsbaarheid al op 22 augustus werd bekendgemaakt door TestMachine en dat Ledger die al verholpen had in versie 1.22.2, niet in 1.22.3 zoals Yishi stelt. Wie nog op een oudere versie van de Ethereum app werkt, doet er verstandig aan die zo snel mogelijk bij te werken.

Vat dit artikel samen met AI

Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.

Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.

Meer Scam Nieuws

Meer nieuws ›