Pesan BlockBeats, 28 Agustus, tim keamanan OneKey, OneKey Anzen, baru-baru ini mereproduksi kerentanan Ledger yang diungkap oleh TestMachine, dan menemukan bahwa versi 1.22.1 aplikasi Ethereum Ledger memiliki kerentanan penggantian transaksi. Layar perangkat keras pengguna masih menampilkan transaksi A yang sedang ditinjau oleh pengguna, namun perangkat dapat menandatangani transaksi B yang tidak pernah dilihat oleh pengguna.
OneKey Anzen menyatakan bahwa masalah ini pada dasarnya adalah race condition antara logika tampilan transaksi dan buffer bawah; asumsi serangan adalah bahwa sisi host telah dikendalikan oleh dapp jahat atau perangkat lunak perantara.
Pada 22 Agustus, TestMachine menunjukkan adanya kerentanan keamanan pada dompet kripto terkenal Ledger. CTO Ledger merespons keesokan harinya bahwa perbaikan kerentanan telah diluncurkan sekitar dua minggu sebelumnya, cukup dengan memperbarui aplikasi, dan menyarankan komunitas untuk "tidak menciptakan kepanikan". Namun, informasi publik menunjukkan bahwa tag resmi versi 1.22.2 di GitHub Ledger baru muncul pada 24 Agustus.
Sampai waktu penerbitan, Ledger memperbarui perkembangan terbaru di situs web resminya, menyatakan bahwa masalah tersebut telah diperbaiki melalui verifikasi tingkat aplikasi dan lapisan SDK, dengan rilis Ledger Secure SDK v26.6.1 pada 21 Agustus. Aplikasi terkait telah dibangun ulang dan dirilis. Pengguna harus memperbarui aplikasi melalui Ledger Live; hanya memperbarui firmware perangkat tidak cukup untuk menyelesaikan perbaikan. Namun, Ledger menyatakan bahwa saat ini tidak ada bukti bahwa kerentanan ini telah dimanfaatkan secara nyata.

