BlockBeats na mensahe, noong Agosto 28, ang OneKey Security Team na si OneKey Anzen ay nakapag-replica ng vulnerability na inilabas ng TestMachine sa Ledger, at natuklasan na may transaction replacement vulnerability ang Ledger Ethereum app na bersyon 1.22.1. Ang hardware screen ng nasaktan na user ay patuloy na nagpapakita ng transaction A na sinusuri ng user, ngunit maaaring mag-sign ang device sa transaction B na hindi nakikita ng user.
Ipinahayag ng OneKey Anzen na ang problema ay isang race condition sa pagitan ng lohika ng pagpapakita ng transaksyon at ang ilalim na buffer; ang pag-atake ay nangangailangan na ang galing sa host ay nasa kontrol na ng masasamang dapp o intermediate software.
Noong Agosto 22, tinukoy ng TestMachine ang isang security vulnerability sa kilalang cryptocurrency wallet na Ledger. Ibinigay ng CTO ng Ledger ang sagot sa susunod na araw na ang pag-aayos ng vulnerability ay naka-deploy nang dalawang linggo na ang nakalipas, at ang pag-update ng app ay sapat; inaanyayahan niya ang komunidad na “huwag magdulot ng panik.” Gayunpaman, ang mga pampublikong impormasyon ay nagpapakita na ang opisyal na tag sa GitHub ng Ledger para sa bersyon 1.22.2 ay hindi lumabas hanggang Agosto 24.
Sa panahon ng pagpapakita, nag-update ang Ledger ng kanilang opisyal na website ng kanilang pinakabagong update. Sinabi nila na na-repair ang problema sa application-level checksum at SDK layer, at ipinakalabas ang Ledger Secure SDK v26.6.1 noong Agosto 21. Ang mga kaugnay na aplikasyon ay na-rebuild at na-publish na. Kailangan ng mga user na i-update ang kanilang aplikasyon sa pamamagitan ng Ledger Live; ang pag-update lang ng device firmware ay hindi sapat para sa pag-repair. Gayunpaman, sinasabi ng Ledger na wala pa silang ebidensya na ginamit ang vulnerability.

