Mensahe ng ChainThink, Agosto 28, ayon sa opisyal na pahayag, inilabas ng Ledger ang paglalathala ng security vulnerability.
Ang vulnerability ay nagbibigay-daan sa host na mag-insert ng bagong APDU instruction bago matapos ang screen confirmation, na nagdudulot ng desynchronizasyon sa nilalaman ng device at sa huling parameter ng signature, kaya maaaring mag-sign ang user nang walang kaalaman sa mga pinagbagoang path, amount, o address.
Ang bug ay nasa antas ng application SDK, at ang mga operating system at firmware ng device ay hindi naapektuhan. Ang pag-fix ay nai-release kasama ang SDK version 26.6.1, at kailangan ng mga user na i-update ang mga kaugnay na aplikasyon sa pamamagitan ng Ledger Live; hindi sapat ang pag-upgrade ng firmware lamang.
Ang mga developer ng third party ay bumuo ulit ng app batay sa bagong SDK.
