رسالة ChainThink، 28 أغسطس، وفقًا للإعلان الرسمي، أصدر Ledger إفصاحًا عن ثغرة أمنية.
يسمح هذا الثغرة للمضيف بإدخال تعليمات APDU جديدة قبل إكمال تأكيد الشاشة، مما يؤدي إلى عدم مزامنة محتوى الجهاز مع معلمات التوقيع النهائية، وقد يوقع المستخدم دون علم على مسار أو مبلغ أو عنوان تم تعديله.
الثغرة تقع على مستوى تطبيق SDK، ولا تتأثر أنظمة التشغيل أو البرامج الثابتة للجهاز. تم إصدار الإصلاح مع إصدار SDK v26.6.1، ويجب على المستخدمين تحديث التطبيق المعني عبر Ledger Live؛ فتحديث البرامج الثابتة وحده لا يحل المشكلة.
أعاد المطورون الخارجيون بناء التطبيق بناءً على SDK الجديد.
