Luka w aplikacji Ethereum na Ledgerze. Sprawdź wersję, bo sam firmware nie wystarczy
Ledger ujawnił błąd, przez który podczas swapu urządzenie mogło podpisać zgodę na wydanie tokenów zamiast zwykłego transferu. Nie doszło do wycieku seeda, ale użytkownicy powinni zaktualizować aplikację Ethereum do wersji 1.22.3 lub nowszej.
Najważniejsze: nie chodzi o złamanie sprzętowego portfela ani kradzież kluczy prywatnych. Luka dotyczyła konkretnej ścieżki podpisywania płatności tokenem podczas swapu. Ledger informuje, że nie ma dowodów na wykorzystanie błędu przeciwko użytkownikom.
Co dokładnie wykrył Ledger Donjon?
27 sierpnia 2026 roku zespół Ledger Donjon opublikował biuletyn bezpieczeństwa LSB 025. Problem znajdował się w aplikacji Ethereum instalowanej bezpośrednio na urządzeniach Ledger.
Podczas swapu użytkownik zatwierdzał w aplikacji Exchange rodzaj aktywa, kwotę i adres depozytowy. Następnie aplikacja Ethereum miała podpisać odpowiadającą temu płatność tokenem bez ponownego wyświetlania wszystkich danych na ekranie urządzenia.
Kontrola porównywała adres i ilość tokenów, ale nie sprawdzała rodzaju wykonywanej operacji. To istotne, ponieważ funkcje ERC-20 transfer oraz approve zawierają adres i ilość w tej samej kolejności.
transfer określonej liczby tokenów do partnera swapu
zgodę
approve dla tej samej kwoty i tego samego adresuW efekcie zamiast jednorazowego przesłania tokenów mogła powstać odwołalna zgoda pozwalająca partnerowi swapu pobrać tę samą liczbę tokenów później. Podatna ścieżka tolerowała również dodatkowe dane, których standardowy transfer tokena nie powinien zawierać.
Czy atakujący mógł wyczyścić cały portfel?
Nie w ramach tej konkretnej luki. Jej skutki były ograniczone przez kilka warunków:
- atak wymagał kontroli nad transakcją wysyłaną do urządzenia podczas swapu, na przykład przez skompromitowanego dostawcę lub malware na komputerze;
- zgoda musiała trafić dokładnie na adres depozytowy zweryfikowany wcześniej przez aplikację Exchange;
- dotyczyła tego samego tokena i tej samej ilości, którą użytkownik zgodził się wymienić;
- nie było możliwości ustawienia dowolnego adresu ani zgody bez limitu;
- samo
approvenie przesuwa tokenów. Do ich pobrania potrzebna jest druga transakcja; - swap nie zostałby zakończony, bo partner nie otrzymałby oczekiwanej płatności.
Realistyczny najgorszy scenariusz: wrogi lub przejęty partner swapu otrzymuje zgodę na pobranie tej samej liczby tokenów, którą użytkownik i tak zamierzał wysłać, a następnie nie przekazuje aktywa należnego w zamian.
To nadal poważne naruszenie podstawowej zasady portfela sprzętowego, według której urządzenie powinno podpisywać wyłącznie operację zaakceptowaną przez użytkownika. Nie jest to jednak mechanizm pozwalający po cichu przejąć seed albo opróżnić wszystkie konta.
Kogo dotyczy luka LSB 025?
| Element | Informacja |
|---|---|
| Aplikacja | Ethereum instalowana na urządzeniu Ledger |
| Podatne wersje | Od 1.20.0 do 1.22.2 |
| Wersja z poprawką | 1.22.3, wydana 25 sierpnia 2026 |
| Wykrycie | 28 kwietnia 2026, wewnętrzny automatyczny przegląd Ledger |
| Scenariusz | Podpis płatności tokenem podczas swapu przez aplikację Exchange |
| Potwierdzone ataki | Ledger nie ma dowodów na wykorzystanie luki |
Jeżeli tylko przechowujesz ETH lub tokeny i nie wykonywałeś swapów przez ścieżkę Ledger Exchange, ten konkretny wektor nie prowadzi do samoczynnej utraty środków. Aktualizacja nadal jest konieczna, ponieważ wersja 1.22.3 usuwa również inne błędy dotyczące prezentowania i podpisywania transakcji.
Nie pomyl trzech różnych luk
Ledger opublikował tego samego dnia trzy biuletyny. Łączenie ich w jeden „atak na Ledgera” prowadzi do błędnych wniosków.
| Biuletyn | Na czym polegał problem? | Poprawka |
|---|---|---|
| LSB 023 | Przeplatanie komend APDU mogło zmienić dane po ich pokazaniu, ale przed podpisem. | Zabezpieczenia aplikacji i SDK v26.6.1 |
| LSB 024 | Przy liście ponad 255 operacji urządzenie mogło pokazać jedną, a podpis objąć całość. | Ethereum 1.22.3 |
| LSB 025 | Podczas swapu approve mogło przejść kontrolę jak zwykły transfer. | Ethereum 1.22.3 |
Praktyczny wniosek: Ethereum 1.22.2 zamknęło część problemu opisanego w LSB 023, ale nie wystarcza w przypadku LSB 024 i LSB 025. Docelowo zainstaluj wersję 1.22.3 lub nowszą.
Co należy zrobić teraz? Aktualizacja krok po kroku
Zachowaj właściwą kolejność: najpierw zaktualizuj program Ledger Wallet na komputerze, następnie system urządzenia Ledger, a na końcu aplikację Ethereum na urządzeniu. Sama aktualizacja programu lub samego systemu Ledgera nie zamyka LSB 025.
- Uruchom Ledger Wallet na komputerze.
Korzystaj wyłącznie z oficjalnej aplikacji. Jeśli jej nie masz, pobierz ją bezpośrednio z oficjalnej strony Ledger. Nie używaj linków z reklam, komentarzy ani wiadomości prywatnych. - Kliknij „Zaktualizuj teraz”.
Jeśli w Ledger Wallet pojawi się komunikat o dostępnej aktualizacji programu, wybierz opcję Zaktualizuj teraz i poczekaj na ponowne uruchomienie aplikacji. - Podłącz urządzenie Ledger i wpisz PIN.
Użyj kabla USB, odblokuj urządzenie i zatwierdź dostęp do sekcji My Ledger, jeśli na ekranie pojawi się takie pytanie. - Zaktualizuj system urządzenia Ledger.
W My Ledger sprawdź dostępność aktualizacji systemu urządzenia, wcześniej nazywanej aktualizacją firmware’u. Jeśli jest dostępna, uruchom ją i wykonuj polecenia wyświetlane na komputerze oraz Ledgerze. Wcześniej upewnij się, że masz bezpiecznie zapisaną recovery phrase. Nie wpisuj jej do programu ani na żadnej stronie. - Zaktualizuj aplikację Ethereum na Ledgerze.
Po aktualizacji systemu wróć do My Ledger, znajdź Ethereum i wybierz Update albo Update all. Wymagana wersja to 1.22.3 lub nowsza. - Sprawdź numer wersji.
Przy aplikacji Ethereum w My Ledger upewnij się, że widnieje numer 1.22.3 lub wyższy. Dopiero ten krok potwierdza instalację poprawki LSB 025.
Checklista po aktualizacji
- Ledger Wallet na komputerze został zaktualizowany.
- System urządzenia Ledger jest aktualny.
- Aplikacja Ethereum ma wersję 1.22.3 lub nowszą.
- Numer wersji został sprawdzony w My Ledger.
- Recovery phrase nie została nigdzie wpisana ani nikomu przekazana.
- Jeśli wykonywałeś swapy, sprawdziłeś zgody na tokeny.
Odinstalowanie aplikacji Ethereum z urządzenia i ponowne jej zainstalowanie nie usuwa kryptowalut. Środki są zapisane w blockchainie, a dostęp do nich wynika z kluczy odtwarzanych z recovery phrase, nie z samej aplikacji na urządzeniu.
Robiłeś ostatnio swap? Sprawdź zgody na tokeny
Jeżeli wykonywałeś swap przez Ledger Exchange na podatnej wersji, możesz dodatkowo sprawdzić historię i aktywne zgody ERC-20:
- otwórz narzędzie Token Approvals w eksploratorze właściwej sieci, na przykład Etherscan dla Ethereum;
- sprawdź swój publiczny adres, bez podawania recovery phrase;
- zwróć uwagę na zgody dla tokenów używanych podczas ostatnich swapów;
- jeśli widzisz nieoczekiwane
approvedla dostawcy swapu, odwołaj zgodę. Operacja revoke wymaga opłaty sieciowej.
Nigdy nie wpisuj seeda na stronie internetowej. Narzędzie do sprawdzania zgód potrzebuje najwyżej publicznego adresu lub połączenia z portfelem. Recovery phrase nie jest potrzebna do aktualizacji, sprawdzenia wersji ani odwołania zgody.
Czego nie robić po informacji o luce?
- nie resetuj Ledgera tylko dlatego, że pojawił się biuletyn;
- nie przenoś środków w pośpiechu na adres podany przez rzekome wsparcie;
- nie wysyłaj recovery phrase do formularza, konsultanta ani „technika”;
- nie instaluj aplikacji z linków otrzymanych na Telegramie, Discordzie lub w wiadomości prywatnej;
- nie zakładaj, że aktualizacja samego firmware’u załatwiła problem.
FAQ
Czy muszę ponownie zainstalować Ethereum na Ledgerze?
Wystarczy zaktualizować aplikację Ethereum przez My Ledger do wersji 1.22.3 lub nowszej. Jeśli aktualizacja wymaga odinstalowania i ponownej instalacji aplikacji, nie usuwa to środków.
Trzymam ETH i nie wykonuję swapów. Czy moje środki są bezpieczne?
LSB 025 wymagał konkretnej ścieżki swapu i kontroli nad transakcją przekazywaną do urządzenia. Samo przechowywanie ETH nie uruchamia tego błędu. Mimo to warto zaktualizować aplikację, ponieważ 1.22.3 zawiera też inne poprawki.
Czy luka ujawniała seed lub klucze prywatne?
Nie. Błąd dotyczył walidacji rodzaju operacji podczas podpisu. Ledger nie opisał w LSB 025 mechanizmu ekstrakcji klucza ani recovery phrase.
Czy wystarczy aktualizacja firmware’u?
Nie. Ledger wyraźnie wskazuje, że trzeba zaktualizować aplikację Ethereum na urządzeniu i sprawdzić jej wersję.
Czy ktoś stracił środki przez LSB 025?
Według oficjalnego biuletynu Ledger nie ma dowodów, że luka została wykorzystana przeciwko użytkownikom.
Krótka checklista
Na komputerze wybierz „Zaktualizuj teraz”, zaktualizuj system urządzenia Ledger, a następnie aplikację Ethereum do 1.22.3 lub nowszej. Na końcu sprawdź numer wersji w My Ledger. Jeśli wykonywałeś swapy, przejrzyj zgody na tokeny. Seeda nigdzie nie wpisuj.
Źródła
- Ledger Donjon, LSB 025
- Ledger Donjon, LSB 024
- Ledger Donjon, LSB 023
- Lista biuletynów bezpieczeństwa Ledger
- Repozytorium aplikacji Ethereum Ledger
- Instrukcja aktualizacji aplikacji Ledger
Materiał ma charakter edukacyjny i dotyczy informacji dostępnych 27 sierpnia 2026 roku. Nie stanowi porady inwestycyjnej.


