Message de BlockBeats, le 28 août, l'équipe de sécurité OneKey, OneKey Anzen, a récemment reproduit la vulnérabilité de Ledger exposée par TestMachine et a découvert une faille de remplacement de transaction dans la version 1.22.1 de l'application Ethereum de Ledger. L'écran du matériel de l'utilisateur affiche toujours la transaction A que l'utilisateur est en train d'auditer, tandis que l'appareil peut signer la transaction B que l'utilisateur n'a jamais vue.
OneKey Anzen indique que le problème est fondamentalement une condition de course entre la logique d'affichage des transactions et le tampon sous-jacent ; l'attaque suppose que le côté hôte a déjà été contrôlé par un dapp malveillant ou un logiciel intermédiaire.
Le 22 août, TestMachine a signalé une vulnérabilité de sécurité dans le portefeuille crypto réputé Ledger. Le CTO de Ledger a répondu le lendemain en affirmant que le correctif avait été déployé il y a environ deux semaines et qu'il suffisait de mettre à jour l'application ; il a conseillé à la communauté de « ne pas créer de panique ». Toutefois, les informations publiques indiquent que la balise officielle de la version 1.22.2 sur GitHub de Ledger n'est apparue qu'le 24 août.
Au moment de la rédaction, Ledger a mis à jour ses dernières informations sur son site officiel, indiquant qu'il a résolu le problème via une vérification au niveau de l'application et du SDK, et a publié le Ledger Secure SDK v26.6.1 le 21 août. Les applications concernées ont été recompilées et publiées. Les utilisateurs doivent mettre à jour leurs applications via Ledger Live ; une mise à jour uniquement du micrologiciel de l'appareil ne suffit pas à résoudre le problème. Toutefois, Ledger affirme qu'aucune preuve actuelle ne montre que cette vulnérabilité a été exploitée.

