Egy hardveres kriptotárca legfontosabb ígérete, hogy amit a kijelzőjén jóváhagyunk, az valóban az a tranzakció legyen, amelyet aláírunk. A Ledger Ethereum-alkalmazásának friss biztonsági hibája éppen ezt a bizalmi pontot érintette.
A probléma a Ledger Ethereum-applikációjának bizonyos clear signing folyamataiban jelentkezett.
A nyilvánosan elérhető technikai beszámolók szerint egy rosszindulatú decentralizált alkalmazás megfelelő WebHID-kapcsolattal menet közben megpróbálhatta lecserélni a jóváhagyás alatt álló tranzakció adatait, miközben a készülék kijelzője továbbra is az eredeti műveletet mutatta.
A Ledger belső biztonsági csapata, a Donjon állítólag már korábban azonosította a hibát. A javítás az Ethereum-alkalmazás 1.22.2-es verziójában jelent meg 2026. augusztus 12-én.
A kiadási megjegyzés azonban csak általánosan „biztonsági problémák” javítására utalt, így a felhasználók akkor még nem tudhatták, pontosan milyen kockázatot kezel a frissítés.
Miért számít ennyit a kijelző?
A hardveres tárcák biztonsági modelljének központi eleme a készülék saját képernyője. A számítógépen vagy mobiltelefonon futó pénztárcaszoftver ugyanis elméletileg kompromittálódhat, a Ledger viszont azt a célt szolgálja, hogy az aláírás előtt közvetlenül az eszközön lehessen ellenőrizni a címzettet, az összeget és az okosszerződés-műveletet.
A mostani hiba azért volt különösen érzékeny, mert elméletileg elválaszthatta egymástól a megjelenített tranzakciót és a ténylegesen aláírt adatot.
A felhasználó például egy egyszerű tokenküldést láthatott, miközben a háttérben egy másik, akár korlátlan tokenengedélyt adó művelet kerülhetett az aláírási folyamatba.
A technikai elemzések ezt APDU-versenyhelyzetként írják le. Az APDU az a kommunikációs protokoll, amelyen keresztül a számítógép és a Ledger-alkalmazás utasításokat cserél.
Ha a készülék a tranzakció ellenőrzése közben további parancsokat is elfogad, egy támadó megpróbálhatja átírni az aláírási folyamat belső állapotát.
Ledger és TestMachine: vita a felelős hibaközlésről
A sérülékenység nyilvános említését követően a TestMachine biztonsági kutatócsoport olyan bejegyzést tett közzé, amely szerint a Ledger Ethereum-alkalmazását futtató eszközök tranzakció-helyettesítési támadásnak lehettek kitéve.
Charles Guillemet, a Ledger technológiai igazgatója 2026. augusztus 23-án az X-en reagált. Állítása szerint a vállalat már kijavította a hibát, és a javítás két héttel a kutatói közzététel előtt elérhetővé vált.
There's some FUD circulating about Ledger signers, pushed by a "smart contract security" company claiming a vulnerability in the Ledger Ethereum app.
There was a bug concerning certain clear signing flows. It was found by the @DonjonLedger using their AI-powered vulnerability…
— Charles Guillemet (@P3b7_) August 23, 2026
Guillemet azt kifogásolta, hogy a TestMachine nem a Ledger hibajelentési programján keresztül egyeztetett, hanem olyan kommunikációt folytatott, amely szerinte azt a benyomást kelthette, hogy a probléma továbbra is megoldatlan.
A vita túlmutat egyetlen szoftverhibán. A kriptós biztonsági kutatásban kulcsfontosságú, hogy a gyártó elegendő időt kapjon a javításra, ugyanakkor a felhasználókat sem lehet hosszú ideig bizonytalanságban tartani.
Ráadásul ha egy javítás leírása túlságosan szűkszavú, a közösség csak találgatni tud arról, hogy egy jelentéktelen hibáról vagy komoly aláírási kockázatról van-e szó.
Az ERC-7730 lehet a hosszabb távú megoldás
A történetben fontos szerepet kap az ERC-7730 szabvány is. Ennek célja, hogy az Ethereum-alapú tranzakciók és üzenetek technikai adatait a tárcák ember számára értelmezhető formában jelenítsék meg.
A szabvány például nem pusztán egy hosszú hexadecimális adatsort mutatna, hanem olyan információkat, mint hogy a felhasználó tokeneket cserél, engedélyt ad egy szerződésnek, vagy meghatározott összeget küld egy adott címre.
Az Ethereum.org magyarázata szerint ez különösen azért lényeges, mert a legtöbb támadás végső pontja az, amikor a felhasználó olyan tranzakciót hagy jóvá, amelynek valódi jelentését nem látja át.
Az ERC-7730 azonban nem varázspajzs. A clear signing csak akkor működik megfelelően, ha a tárca, az alkalmazás és az okosszerződés is támogatja a szükséges leíró adatokat. A Ledger fejlesztői dokumentációja ezért külön hangsúlyozza, hogy a szabvány megjelenítési réteget ad a tranzakcióhoz, magát a tranzakciót nem módosítja.
Mit tegyenek a Ledger-felhasználók?
A konkrét sérülékenységhez jelenleg nem kapcsolódik ismert, nyilvánosan dokumentált pénzlopás.
Ennek ellenére a Ledger-tulajdonosoknak érdemes azonnal ellenőrizniük az Ethereum-alkalmazás verzióját, és legalább az 1.22.2-es kiadásra frissíteniük. Emellett a készülék firmware-ének és a Ledger Wallet alkalmazásnak is naprakésznek kell lennie.
A legfontosabb szabály változatlan: minden tranzakciót magán az eszközön kell ellenőrizni. Ha a kijelzőn szereplő cím, összeg vagy művelet nem egyezik azzal, amit a felhasználó kezdeményezett, az aláírást meg kell szakítani. Különösen óvatosnak kell lenni ismeretlen DeFi-protokollok, airdrop-oldalak és sürgető üzenetek esetén.
Nemrég a Coldcard incidense is ráirányította a figyelmet a hardveres tárcák kockázataira. A 2026. július 31-én ismertetett, gyenge véletlenszám-generálással kapcsolatos hibáról a CoinDesk számolt be.
A Ledger külön közölte, hogy az eset a Coldcard érintett firmware-éhez kötődött, és nem kompromittálta a Ledger Bitcoin-tárcáit.
Olvastad már? 39 amerikai bankcsoport saját stablecoin-blokkláncot épít
Kriptoworld.hu szerkesztője, a Kriptoworld.hu alapítója
LinkedIn | X (Twitter) | Facebook
A Kriptoworld.hu alapítójaként és szerkesztőjeként írásaiban azt vizsgálom, hogyan alakítják át a gazdasági és technológiai változások az emberek döntéseit, biztonságérzetét és jövőképét. Olyan nézőpontból írok, amely a gyors hírek mögötti következményeket és kérdéseket keresi. Hiszek abban, hogy a kriptovilágról nem csak technikailag, hanem emberi nyelven is lehet hitelesen beszélni. Írásaim célja nem tanácsadás, hanem megértés: segíteni eligazodni egy olyan világban, ahol a pénz, a technológia és a bizalom egyszerre változik.
📅 Megjelenés: 2026. augusztus 27. • 🕓 Utolsó frissítés: 2026. augusztus 27.
✉️ Kapcsolat: [email protected]
Tájékoztatás: A kriptoworld.hu oldalon található információk és elemzések a szerzők magánvéleményét tükrözik. A jelen oldalon megjelenő írások, cikkek nem valósítanak meg a 2007. évi CXXXVIII. törvény (Bszt.) 4. § (2). bek 8. pontja szerinti befektetési elemzést és a 9. pont szerinti befektetési tanácsadást.
Bármely befektetési döntés meghozatala során az adott befektetés megfelelőségét csak az adott befektető személyére szabott vizsgálattal lehet megállapítani, melyre a jelen oldal nem vállalkozik és nem is alkalmas. Az egyes befektetési döntések előtt éppen ezért tájékozódjon részletesen és több forrásból, szükség esetén konzultáljon befektetési tanácsadóval!
A cikkekben megjelenő esetleges hibákért téves információkból eredendő anyagi károkért a kriptoworld.hu felelősséget nem vállal.
