Ledger heeft bijna twee weken lang in stilte een ernstig probleem in zijn Ethereum-app verholpen voordat iemand buiten het bedrijf wist dat het bestond, en de manier waarop die tijdlijn aan het licht kwam, is uitgegroeid tot een eigen kleine controverse. De Ledger Ethereum-kwetsbaarheid betrof een raceconditie die een kwaadaardige applicatie in staat had kunnen stellen een legitieme transactie te vervangen door een schadelijke terwijl een gebruiker deze nog aan het goedkeuren was op het scherm van zijn apparaat. Ledger heeft het probleem op 12 augustus 2026 gepatcht, maar zei bijna niets in het openbaar totdat een beveiligingsonderzoeker het verhaal meer dan een week later naar buiten dwong.
Summary
Belangrijkste punten
- Ledger heeft het probleem in zijn Ethereum-app gepatcht op 12 augustus 2026, waarbij de oplossing werd geleverd in versie 1.22.2 zonder een openbaar beveiligingsbulletin.
- De bug was een raceconditie met APDU-commando’s die een kwaadaardige app in staat had kunnen stellen een legitieme transactie te vervangen tijdens clear signing.
- Ledgers interne team, Donjon, vond het probleem met behulp van AI-ondersteunde tools voordat een externe onderzoeker het meldde.
- Beveiligingsbedrijf TestMachine maakte de bug tussen 21 en 23 augustus 2026 openbaar, met behulp van een AI-agent genaamd Azimuth.
- Er waren geen bevestigde meldingen van gestolen tegoeden die aan het probleem waren gekoppeld per 24 augustus 2026.
Ledgers geheime oplossing voor kwetsbaarheid in Ethereum-app
Ledgers oplossing verscheen zonder veel ophef op 12 augustus 2026, verborgen in een routine software-update in plaats van als beveiligingspatch aangemerkt te worden. De wijziging werd opgenomen in Ethereum-appversie 1.22.2, en gedurende ongeveer tien dagen bracht het bedrijf geen advies, geen blogpost en geen openbare verklaring uit waarin werd uitgelegd wat er precies was gerepareerd.
Details van de patch en versie
Gebruikers die de Ethereum-app draaiden, moesten updaten naar versie 1.22.2 of hoger om de oplossing te ontvangen. Ledger heeft benadrukt dat alleen het bijwerken van de bijbehorende desktop- of mobiele software niet voldoende zou zijn geweest, omdat de kwetsbare code zich bevond in de app die rechtstreeks op het hardwareapparaat zelf draaide.
Aard van de raceconditie-bug
De fout draaide om APDU-commando’s, de technische taal die Ledger-apparaten gebruiken om te communiceren tussen een aangesloten computer en de beveiligde chip die daadwerkelijk transacties ondertekent. Ledgers kern-beveiligingsbelofte berust op wat het bedrijf clear signing noemt, waarbij het apparaatscherm leesbare transactiedetails weergeeft zodat gebruikers precies weten wat ze goedkeuren voordat ze dit bevestigen.
De raceconditie ondermijnde die belofte. Tijdens clear-signing-flows kon een concurrerend kwaadaardig commando ertussen glippen en de oorspronkelijke transactie vervangen door een andere voordat de gebruiker het goedkeuringsproces had afgerond. In de praktijk zou iemand kunnen denken dat hij een kleine tokenoverdracht bevestigt, terwijl hij in werkelijkheid onbeperkte token-toegang aan het wallet-adres van een aanvaller autoriseert.
Ontdekkings- en openbaarmakingstijdlijn
De kloof tussen Ledgers stille patch en de publieke openbaarmaking is waar het verhaal controversieel wordt, waarbij beide partijen een andere reeks gebeurtenissen beschrijven.
Interne detectie door Donjon met AI-tools
Ledgers interne beveiligingseenheid, bekend als Donjon, zegt dat zij de kwetsbaarheid zelf heeft ontdekt, voordat een externe onderzoeker deze signaleerde. Het team maakte gebruik van AI-ondersteunde onderzoekstools om het probleem te identificeren en op te lossen, een aanpak die een bredere verschuiving weerspiegelt naar machine-ondersteunde kwetsbaarheidsjacht binnen beveiligingsteams voor hardware wallets.
Openbaarmaking door beveiligingsonderzoeker TestMachine
Aan die stille periode kwam een einde toen TestMachine, een AI-beveiligingsbedrijf, zijn eigen bevindingen tussen 21 en 23 augustus 2026 publiceerde. TestMachine zegt dat het de bug ontdekte met behulp van een autonome AI-agent genaamd Azimuth, die het bedrijf specifiek heeft gebouwd om exploits in smart contracts op te sporen. Op de eigen EVMBench-benchmark van het bedrijf zou Azimuth naar verluidt 86,3% van de bekende bugs detecteren met ongeveer 2,7% fout-positieven.
In zijn openbaarmaking schreef TestMachine dat de fout was “gevonden door Azimuth tijdens een autonome scan van de Ledger Ethereum-app”, eraan toevoegend dat deze was “gevalideerd op Flex”, “gedeeld en geverifieerd met het team”, terwijl het bedrijf “van elke beloning afzag”. TestMachine wees ook op gedeelde APDU- en UI-code tussen de Nano X, Nano S Plus, Stax en Apex, wat suggereert dat het onderliggende probleem zich zou kunnen uitstrekken voorbij het Flex-apparaat dat het testte.
Reactie en betwisting door Ledger
Ledger-CTO Charles Guillemet verzette zich fel tegen de manier waarop de openbaarmaking werd gepresenteerd. Hij zei dat TestMachine pas contact opnam met Ledgers bountyprogramma nadat de oplossing al was uitgerold, en dat de fix al ongeveer twee weken actief was tegen de tijd dat de onderzoekers naar buiten traden. Guillemet beschuldigde TestMachine ervan angst te creëren voor aandacht in plaats van verantwoord beveiligingsonderzoek te doen, en stelde dat de publieke framing de indruk wekte dat de bug nog actief was terwijl deze al was opgelost.
Het relaas van TestMachine verschilt wat betreft de volgorde. Het bedrijf houdt vol dat het de bug onafhankelijk heeft ontdekt en gevalideerd, zijn bevindingen met Ledger heeft gedeeld, de bounty-aanbieding heeft afgewezen en vervolgens heeft besloten te publiceren. Ledgers openbare Ethereum-apprepository toont verschillende beveiligingsgerelateerde wijzigingen die in de loop van augustus zijn aangebracht met betrekking tot ondertekeningsstatussen en berichtfinalisatie, hoewel de beschikbare gegevens niet duidelijk één enkele wijziging isoleren die aan deze specifieke fout is gekoppeld.
Beveiligingsimpact en advies aan gebruikers
Voor gewone Ledger-gebruikers is het belangrijkste getal in dit verhaal eenvoudig: er waren geen bevestigde meldingen van gestolen tegoeden die aan de kwetsbaarheid waren gekoppeld per 24 augustus 2026. Dat betekent niet dat het risico theoretisch was. Een werkende exploit had een aanvaller in staat kunnen stellen de voorwaarden van een transactie die een gebruiker dacht goed te keuren, te herschrijven, waardoor een routinematige tokenoverdracht zou veranderen in onbeperkte toegang voor een kwaadaardig adres.
Er was op het moment van rapporteren geen volledig proof-of-concept openbaar beschikbaar dat daadwerkelijke diefstal van tegoeden op alle genoemde apparaten aantoonde, en Ledger heeft geen formeel beveiligingsadvies uitgebracht of een compensatieproces aangekondigd dat aan het incident is gekoppeld. Die stilte is op zichzelf een deel van het verhaal. Een patch die stilletjes en zonder openbaar bulletin wordt uitgerold, laat gebruikers het risico afleiden uit openbaarmakingen door derden in plaats van rechtstreeks van de fabrikant.
Ledger heeft gebruikers geadviseerd om zowel de firmware van hun apparaat als de Ethereum-app bij te werken naar versie 1.22.2 of hoger, en merkt op dat het alleen bijwerken van desktop- of mobiele begeleidende software een verouderde app op de hardware wallet zelf niet zal vervangen. Aangezien TestMachine gedeelde code heeft gesignaleerd tussen de Flex-, Nano X-, Nano S Plus-, Stax- en Apex-lijnen, blijft het up-to-date houden van elk aangesloten apparaat de meest directe bescherming die gebruikers momenteel hebben.
Deze episode onderstreept ook waarom de ontdekkingsmethode net zo belangrijk is als de oplossing zelf. Het gebruik van AI-ondersteunde tools door Donjon om de fout te detecteren voordat een buitenstaander dat deed, laat zien hoe geautomatiseerde scanning onderdeel wordt van de interne verdedigingslaag bij makers van hardware wallets. Tegelijkertijd roept het gebruik door TestMachine van zijn eigen AI-agent om binnen enkele weken onafhankelijk dezelfde klasse bug te vinden en openbaar te maken een prangende vraag op voor de sector: als AI-tools deze fouten nu bijna gelijktijdig van binnen en buiten een bedrijf kunnen blootleggen, moeten praktijken rond openbaarmakingstiming en transparantie misschien net zo snel worden bijgewerkt als de tooling zelf.
FAQ
Wat was het beveiligingsprobleem in Ledgers Ethereum-app?
Het was een raceconditie met APDU-commando’s die een kwaadaardige app in staat kon stellen legitieme transacties te vervangen door schadelijke tijdens het ondertekenen.
Hoe en wanneer werd de kwetsbaarheid door Ledger ontdekt?
Ledgers interne beveiligingsteam Donjon vond de fout met behulp van AI-ondersteunde tools voordat een externe onderzoeker deze meldde.
Wanneer werd de kwetsbaarheid openbaar gemaakt?
Beveiligingsonderzoeker TestMachine maakte de bug tussen 21 en 23 augustus 2026 openbaar.
Is er enig bewijs dat tegoeden zijn gestolen door deze kwetsbaarheid?
Er waren geen bevestigde meldingen van gestolen tegoeden die aan deze kwetsbaarheid waren gekoppeld per 24 augustus 2026.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wat was het beveiligingsprobleem in Ledgers Ethereum-app?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Het was een raceconditie met APDU-commando’s die een kwaadaardige app in staat kon stellen legitieme transacties te vervangen door schadelijke tijdens het ondertekenen.”}},{“@type”:”Question”,”name”:”Hoe en wanneer werd de kwetsbaarheid door Ledger ontdekt?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ledgers interne beveiligingsteam Donjon vond de fout met behulp van AI-ondersteunde tools voordat een externe onderzoeker deze meldde.”}},{“@type”:”Question”,”name”:”Wanneer werd de kwetsbaarheid openbaar gemaakt?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Beveiligingsonderzoeker TestMachine maakte de bug tussen 21 en 23 augustus 2026 openbaar.”}},{“@type”:”Question”,”name”:”Is er enig bewijs dat tegoeden zijn gestolen door deze kwetsbaarheid?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Er waren geen bevestigde meldingen van gestolen tegoeden die aan deze kwetsbaarheid waren gekoppeld per 24 augustus 2026.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

