Bitcoin.com News
При поддержке
СПОНСИРУЕМЫЙ КОНТЕНТ

Это платный пресс-релиз, предоставленный OneKey. Содержащиеся в нём заявления, утверждения, данные и прочая информация предоставлены рекламодателем и не проверялись Bitcoin.com News независимо. Bitcoin.com News не поддерживает данный материал и не гарантирует его точность, полноту или достоверность. Читателям следует провести собственное исследование, прежде чем предпринимать какие-либо действия на основе представленной информации.

Команда безопасности OneKey Anzen воспроизвела устранённую уязвимость подписи Ledger

Дубай, 5 сентября 2026 г. — OneKey, платформа самостоятельного (self-custodial) Web3-кошелька, объявила сегодня, что её команда безопасности Anzen успешно воспроизвела уязвимость замены транзакции в Ethereum-приложении Ledger в ходе внутренних лабораторных тестов. Ledger подтвердил, что проблема была выявлена и исправлена до публичного раскрытия, и признаков эксплуатации в реальных условиях не обнаружено.

ПОДЕЛИТЬСЯ
Команда безопасности OneKey Anzen воспроизвела устранённую уязвимость подписи Ledger
Press release

Уязвимость Ledger и лабораторное воспроизведение OneKey

Согласно бюллетеню безопасности Ledger, дефект в версии 1.22.1 Ethereum-приложения мог позволить вредоносному или скомпрометированному хосту отправить вторую команду, пока исходная транзакция оставалась на экране. В таком сценарии пользователь мог просматривать одну транзакцию, тогда как устройство подписывало другие параметры.

Команда Anzen в OneKey использовала Speculos и локально собранный исполняемый файл, чтобы воспроизвести сценарий уязвимости. Команда также устранила проблему Speculos «reset 502» во время тестирования. Ledger сообщает, что добавил защиты на уровне приложения в Ethereum app 1.22.2 13 августа и исправил первопричину в Ledger Secure SDK v26.6.1 21 августа. Компания рекомендует пользователям установить Ethereum app 1.22.3 или более позднюю версию через Ledger Live и проверить версию приложения на устройстве. Одного лишь обновления прошивки устройства недостаточно.

«Такие исследования безопасности помогают всей экосистеме аппаратных кошельков опережать потенциальные угрозы», — сказал Иши Ван, CEO & Founder OneKey.. «Способность нашей команды Anzen воспроизвести этот дефект демонстрирует ценность независимого тестирования безопасности в сфере Web3».

О OneKey

OneKey предлагает self-custodial Web3-приложение и совместимые аппаратные кошельки. Пользователи могут управлять мультичейн-активами, получать доступ к DApps и DeFi, а также торговать бессрочными контрактами, не передавая OneKey контроль над своими приватными ключами. OneKey App работает как программный кошелёк или подключается к совместимым аппаратным кошелькам, где приватные ключи хранятся и транзакции подписываются.

OneKey не хранит пользовательские средства и не контролирует ключи, используемые для авторизации транзакций. Активы, внесённые в сторонние протоколы, остаются под действием смарт-контрактов этих протоколов и связанных с ними рисков. OneKey публикует открытый исходный код OneKey App, а репозитории прошивок аппаратных кошельков доступны по open-source лицензиям. Сторонние аудиты от SlowMist проверили OneKey Pro, Classic 1S и OneKey SDK.

OneKey App поддерживает управление мультичейн-активами и DApp, сторонние маршруты свопов и мостов, пакетные переводы в поддерживаемых сетях и управление адресами. Раздел DeFi включает представления Earn, Borrow и Portfolio для поддерживаемых протоколов, отображая активы, долг, награды, чистую стоимость и показатели «здоровья». Пользователи могут вносить активы, брать займы, погашать, получать награды и выходить из позиций через OneKey App в протоколах, которые поддерживают эти действия.

Начиная с OneKey App 6.5.0, функция Gas Sponsorship доступна для подходящих отправок токенов и свопов с централизованной маршрутизацией в Ethereum Mainnet, Arbitrum One, BNB Smart Chain, Polygon и Base, а также для депозитов USDC в Perps на Arbitrum. Подходящие пользователи могут получать спонсирование до 10 транзакций в день при условии доступности и проверок на добросовестное использование.

SignGuard и Clear Signing предоставляют предупреждения о рисках и читаемые детали транзакций перед подписанием, хотя покрытие всё ещё расширяется. Другие меры безопасности включают скрытие подозрительных токенов, доверенные контакты и управление авторизациями. На iOS и Android страницы отображения приватных ключей блокируют скриншоты, защищают от записи экрана и размывают фон.

OneKey Perps, встроенный в OneKey App, использует ончейн-инфраструктуру Hyperliquid для торговли бессрочными контрактами. Пользователи вносят обеспечение в ончейн-контракты протокола и просматривают балансы, рыночные данные, позиции и ордера в мобильном или настольном приложении OneKey. В зависимости от доступности OneKey Perps может предлагать контракты, привязанные к криптовалютам, акциям США и других стран, драгоценным металлам, индексам и ETF, сырьевым товарам, валютному рынку и отдельным докомпанийным (pre-IPO) рынкам. Доступные символы, лимиты плеча, ликвидность, ставки финансирования и региональный доступ могут меняться; пользователям следует проверять актуальные рынки и условия в приложении.

Пользователи могут размещать рыночные и лимитные ордера, открывать лонг- или шорт-позиции, выбирать режим маржи и использовать быстрые ордера BBO. Перед отправкой ордера интерфейс отображает ставки финансирования, настройки маржи, комиссии и расчётную цену ликвидации. Push-уведомления предоставляют обновления по сделкам, но не заменяют активный мониторинг позиций.

OneKey сообщает о более чем 1,2 млн загрузок, более чем 120 000 ежемесячных активных пользователей и более чем $8,45 млрд активов в self-custody. Приложение поддерживает более 30 000 монет и токенов.

YZi Labs возглавила раунд финансирования Series B OneKey при оценке в $150 млн; среди более ранних инвесторов — Coinbase Ventures, Dragonfly и Ribbit Capital.

Для получения дополнительной информации посетите OneKey App или посмотрите список рынков OneKey Perps.

_________________________________________________________________________

Bitcoin.com не принимает на себя никакой ответственности или обязательств и не несёт ответственности — прямо или косвенно — за любые потери, ущерб, претензии, затраты или расходы любого рода, будь то фактические, предполагаемые или косвенные, возникающие из или в связи с использованием либо полаганием на любой контент, товары или услуги, упомянутые в этой статье. Любое полагание на такую информацию осуществляется исключительно на риск читателя.

Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.