ChainThink mensaje, 28 de agosto, según el anuncio oficial, Ledger publicó la divulgación de una vulnerabilidad de seguridad.
Esta vulnerabilidad permite al host insertar nuevas instrucciones APDU antes de que se complete la confirmación en pantalla, lo que provoca que el contenido mostrado en el dispositivo no coincida con los parámetros finales de firma, lo que podría hacer que el usuario firme sin saberlo rutas, montos o direcciones modificados.
La vulnerabilidad se encuentra en el nivel del SDK de la aplicación; el sistema operativo y el firmware del dispositivo no se ven afectados. La corrección ya está disponible en la versión SDK v26.6.1; los usuarios deben actualizar la aplicación correspondiente a través de Ledger Live, ya que actualizar solo el firmware no resolverá el problema.
Los desarrolladores de terceros han reconstruido la aplicación con el nuevo SDK.
