Mensaje de BlockBeats, 28 de agosto: Ledger reveló ayer los detalles de la vulnerabilidad de seguridad LSB 023 en su sitio web. Algunas aplicaciones construidas sobre el Ledger Secure SDK aún pueden recibir nuevas instrucciones APDU durante la confirmación en pantalla del usuario, lo que puede provocar una discrepancia entre los parámetros mostrados en la pantalla y los parámetros finales utilizados para la firma. Bajo el control del atacante sobre la comunicación APDU entre el dispositivo y el host, el dispositivo podría generar una firma para parámetros diferentes tras la confirmación del usuario de la operación mostrada en la pantalla.
Ledger indica que el problema ha sido solucionado a través de la validación a nivel de aplicación y la capa SDK, y lanzó el Ledger Secure SDK v26.6.1 el 21 de agosto, con las aplicaciones relacionadas reconstruidas y publicadas. Los usuarios deben actualizar las aplicaciones a través de Ledger Live; actualizar únicamente el firmware del dispositivo no es suficiente para solucionar el problema. Sin embargo, Ledger afirma que actualmente no hay evidencia de que esta vulnerabilidad haya sido explotada en la práctica.

