Mensaje de BlockBeats, 28 de agosto: El equipo de seguridad OneKey Anzen recientemente reprodujo la vulnerabilidad de Ledger expuesta por TestMachine y descubrió que la aplicación de Ethereum 1.22.1 de Ledger presenta una vulnerabilidad de reemplazo de transacciones. La pantalla del dispositivo del usuario sigue mostrando la transacción A que el usuario está revisando, pero el dispositivo podría firmar la transacción B que el usuario nunca vio.
OneKey Anzen indica que el problema es esencialmente una condición de carrera entre la lógica de visualización de transacciones y el búfer subyacente; el ataque requiere que el lado del host ya esté controlado por un dapp malicioso o software intermedio.
El 22 de agosto, TestMachine señaló una vulnerabilidad de seguridad en la billetera criptográfica conocida Ledger. El CTO de Ledger respondió al día siguiente indicando que la corrección de la vulnerabilidad ya estaba en línea hace aproximadamente dos semanas, y que solo era necesario actualizar la aplicación; recomendó a la comunidad que "no generaran pánico". Sin embargo, la información pública muestra que la etiqueta oficial de la versión 1.22.2 en GitHub de Ledger no apareció hasta el 24 de agosto.
Al momento de la publicación, Ledger actualizó su sitio web con las últimas noticias, indicando que ha resuelto el problema mediante la verificación a nivel de aplicación y la capa SDK, y lanzó el Ledger Secure SDK v26.6.1 el 21 de agosto. Las aplicaciones relacionadas han sido reconstruidas y publicadas. Los usuarios deben actualizar las aplicaciones a través de Ledger Live; actualizar únicamente el firmware del dispositivo no es suficiente para resolver el problema. Sin embargo, Ledger afirmó que actualmente no hay evidencia de que esta vulnerabilidad haya sido explotada.

