رسالة من BlockBeats، في 28 أغسطس، قام فريق أمان OneKey، OneKey Anzen، بمحاكاة الثغرة التي كشف عنها TestMachine في Ledger، ووجد أن تطبيق إيثريوم الإصدار 1.22.1 من Ledger يحتوي على ثغرة استبدال المعاملات. لا يزال شاشة الجهاز المادي للمستخدم تُظهر المعاملة A التي يراجعها المستخدم، بينما قد يوقع الجهاز على معاملة B لم يرها المستخدم قط.
أشار OneKey Anzen إلى أن المشكلة جوهرها حالة سباق بين منطق عرض المعاملات ومخزن التخزين المؤقت الأساسي؛ وشرط الهجوم هو أن يكون الجانب المضيف قد تم التحكم فيه بواسطة dApp ضار أو برنامج وسيط.
في 22 أغسطس، أشار TestMachine إلى وجود ثغرة أمنية في محفظة التشفير المعروفة Ledger. وردّ مدير التكنولوجيا الخاص بـ Ledger في اليوم التالي بأن إصلاح الثغرة كان قد تم إطلاقه قبل أسبوعين تقريبًا، وأن التحديث البسيط للتطبيق كافٍ، ونصّح المجتمع بـ "عدم خلق ذعر". لكن المعلومات العامة تُظهر أن التسمية الرسمية للإصدار 1.22.2 على GitHub الخاص بـ Ledger لم تظهر إلا في 24 أغسطس.
حتى تاريخ نشر هذا التقرير، قامت Ledger بتحديث أحدث المستجدات على موقعها الرسمي، حيث أفادت بأنها أصلحت المشكلة من خلال التحقق على مستوى التطبيق وطبقة SDK، وأصدرت Ledger Secure SDK v26.6.1 في 21 أغسطس، مع إعادة بناء ونشر التطبيقات ذات الصلة. يجب على المستخدمين تحديث التطبيقات عبر Ledger Live، حيث أن تحديث برنامج الجهاز الثابت وحده لا يكفي لإصلاح المشكلة. ومع ذلك، أفادت Ledger أنه لا توجد حتى الآن أدلة على استغلال هذه الثغرة فعليًا.

