رسالة من BlockBeats، في 28 أغسطس، كشفت Ledger عن تفاصيل ثغرة الأمان LSB 023 على موقعها الإلكتروني أمس. قد تتلقى بعض التطبيقات المبنية على Ledger Secure SDK أوامر APDU جديدة أثناء تأكيد المستخدم على الشاشة، مما يؤدي إلى عدم تطابق المعلمات المعروضة على الشاشة مع المعلمات الموقعة في النهاية. في حال سيطرة المهاجم على اتصال APDU بين الجهاز والمضيف، قد يُوقّع الجهاز على معلمات مختلفة بعد تأكيد المستخدم للعملية المعروضة على الشاشة.
أفاد Ledger أن المشكلة تم إصلاحها عبر التحقق من التكامل على مستوى التطبيق وطبقة SDK، وتم إصدار Ledger Secure SDK v26.6.1 في 21 أغسطس، مع إعادة بناء ونشر التطبيقات ذات الصلة. يجب على المستخدمين تحديث التطبيقات عبر Ledger Live، حيث أن تحديث برنامج الجهاز الثابت وحده لا يكفي لإصلاح المشكلة. ومع ذلك، أشار Ledger إلى أنه لا توجد حتى الآن أدلة على استغلال هذه الثغرة فعليًا.

