Ledger-Sicherheit: Update 1.22.3 schließt zwei kritische Schwachstellen
Veröffentlicht am: 28.08.2026 um 22:04 Uhr | Redaktion boerse-global.de
Sicherheitsforscher des Unternehmens OneKey haben einen Angriff zur Ersetzung von Transaktionen bei einer älteren Version der Ledger Ethereum-App erfolgreich im Labor nachgestellt. Die Untersuchung konzentrierte sich auf die veraltete Version 1.22.1 der Anwendung. Der Vorfall löste eine Kontroverse zwischen den Analysten und dem Hardware-Wallet-Hersteller Ledger über die Einstufung und die rechtzeitige Behebung der Schwachstellen aus.
Manipulation der Transaktionsanzeige im Labor
Nach Angaben von OneKey-CEO Yishi Wang gelang es dem Forschungsteam, eine Transaktionsersetzung gegen die spezifische App-Version 1.22.1 zu demonstrieren. Bei diesem Szenario wird der Nutzer während des Signiervorgangs getäuscht: Während das Display des Hardware-Geräts eine harmlose Transaktion anzeigt, wird im Hintergrund eine abweichende, potenziell schädliche Transaktion zur Signatur vorgelegt.
Die Forscher von OneKey und dem Partnerunternehmen Anzen wiesen darauf hin, dass für die Durchführung eines solchen Angriffs ein kompromittierter Host-Rechner erforderlich ist. Dies könne beispielsweise durch eine Infektion mit Malware oder den Besuch einer bösartigen Webseite geschehen, die mit der Wallet-Software interagiert.
Ledger weist Vorwurf eines aktuellen Hacks zurück
Der Hardware-Hersteller Ledger reagierte auf die Veröffentlichungen der Sicherheitsforscher und wies die Darstellung als aktuellen Hack entschieden zurück.
Das Unternehmen betonte, dass der zugrunde liegende Fehler bereits am 13. August 2026 mit der Veröffentlichung der Version 1.22.2 behoben worden sei. Ledger-CTO Guillemet erklärte hierzu, dass die bloße Reproduktion eines bereits durch einen Patch geschlossenen Softwarefehlers nicht als neuer Hack gewertet werden könne.
Bei der Schwachstelle handele es sich technisch um eine sogenannte Race Condition innerhalb der Ethereum-App. Ledger stellte klar, dass bisher keine Fälle bekannt seien, in denen diese Lücke außerhalb von kontrollierten Laborbedingungen ausgenutzt wurde. Zudem seien keine Verluste von Nutzergeldern im Zusammenhang mit dieser Problematik verzeichnet worden.
Angriffe auf digitale Vermögenswerte verdeutlichen, wie wichtig eine proaktive Absicherung gegen moderne Cyberbedrohungen ist. In diesem kostenlosen E-Book erfahren Sie, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen erfüllen. Gratis-E-Book: Cyber Security Strategien entdecken
Technische Details zu den Sicherheitsupdates
Zur weiteren Härtung der Systemarchitektur wurde am 21. August 2026 das Secure SDK 26.6.1 bereitgestellt. Dieses Update blockiert das sogenannte Interleaving, eine Technik, die bei dem beschriebenen Angriffsszenario eine Rolle spielt. In diesem Zusammenhang wurden die entsprechenden Anwendungen neu erstellt, um die Sicherheitsvorteile des neuen SDKs zu integrieren.
Am 25. August 2026 veröffentlichte Ledger zudem die Ethereum-App in der Version 1.22.3. Dieses Update adressiert spezifisch die Schwachstellen mit den internen Kennungen LSB-024 und LSB-025.
- Bei LSB-024 handelt es sich um einen Überlauf eines Array-Zählers von 16-Bit auf 8-Bit, der auftreten kann, wenn 257 Operationen verarbeitet werden.
- Die Kennung LSB-025 beschreibt ein Risiko, bei dem im Rahmen eines Token-Swaps fälschlicherweise eine Genehmigung (Approval) statt einer Zahlung ausgelöst werden könnte.
Interessanterweise waren die Korrekturen für LSB-024 und LSB-025 bereits im Mai des Jahres vorbereitet worden. Sie wurden jedoch nicht in die Zwischenversion 1.22.2 vom 13. August aufgenommen, sondern erst mit der darauffolgenden Version final implementiert.
Wer sich mit dem Schutz digitaler Infrastrukturen befasst, muss die aktuellen Risiken und gesetzlichen Pflichten genau kennen. Dieser kostenlose Report klärt auf, welche Bedrohungen Unternehmer jetzt im Blick behalten müssen. Kostenlosen Cyber Security Report jetzt anfordern
Empfehlungen für Anwender
Aufgrund der potenziellen Risiken bei der Nutzung veralteter Softwareversionen empfiehlt Ledger allen Nutzern der Ethereum-App dringend ein Update auf die aktuelle Version 1.22.3. Die Aktualisierung kann über die offizielle Verwaltungssoftware Ledger Live durchgeführt werden.
Das Unternehmen erinnert in diesem Zusammenhang daran, dass regelmäßige Firmware- und App-Updates ein wesentlicher Bestandteil der Sicherheitsstrategie für Hardware-Wallets sind, um gegen neu entdeckte Angriffsvektoren geschützt zu bleiben.
