Una vulnerabilità Ethereum su Ledger è stata corretta in silenzio il 12 agosto 2026, ma il pubblico l’ha scoperta soltanto undici giorni più tardi, quando un ricercatore di sicurezza ha deciso di renderla nota senza passare prima dal produttore. Nel mezzo restano una patch pubblicata senza alcun avviso ufficiale, un ricercatore che accusa Ledger di scarsa trasparenza e un CTO che parla di allarmismo gratuito. La vicenda racconta molto di come oggi funzioni davvero la sicurezza informatica nel settore degli hardware wallet.

Summary

Punti chiaveLa correzione silenziosa di Ledger per la vulnerabilità EthereumLa natura del bug race condition e la versione correttaTempistiche tra scoperta interna e divulgazione pubblicaDonjon e la scoperta assistita dall’intelligenza artificialeLa divulgazione pubblica di TestMachine e il bounty rifiutatoLa risposta di Charles Guillemet e la disputa sulla linea temporaleCosa rischiano davvero gli utenti Ledger e cosa fare adessoNessuna perdita di fondi confermata al 24 agostoAggiornamento consigliato e assenza di un piano di risarcimentoFAQQual era il difetto di sicurezza nell’app Ethereum di Ledger?Come e quando Ledger ha scoperto la vulnerabilità?Quando è stata divulgata pubblicamente la vulnerabilità?Esistono prove che siano stati sottratti fondi a causa di questa vulnerabilità?