Message de ChainThink, le 28 août, selon un communiqué officiel, Ledger a divulgué une faille de sécurité.
Cette vulnérabilité permet à l'hôte d'insérer une nouvelle instruction APDU avant que la confirmation à l'écran ne soit terminée, entraînant un désynchronisation entre le contenu affiché sur l'appareil et les paramètres de signature finaux, ce qui pourrait amener l'utilisateur à signer sans le savoir un chemin, un montant ou une adresse modifiés.
La vulnérabilité se situe au niveau de l'SDK de l'application ; le système d'exploitation et le firmware de l'appareil ne sont pas affectés. Le correctif a été publié avec la version SDK v26.6.1 ; les utilisateurs doivent mettre à jour l'application concernée via Ledger Live, car une mise à jour uniquement du firmware ne résout pas le problème.
Les développeurs tiers ont reconstruit l'application sur la base du nouveau SDK.
