ChainThinkのメッセージ、8月28日、公式公告によると、Ledgerがセキュリティ脆弱性を公開しました。
この脆弱性により、ホストは画面確認が完了する前に新しいAPDU命令を挿入でき、デバイスに表示される内容と最終的な署名パラメータが同期しなくなるため、ユーザーは気づかぬうちに改ざんされたパス、金額、またはアドレスに署名してしまう可能性があります。
この脆弱性はアプリケーションSDKレベルに存在し、デバイスのオペレーティングシステムやファームウェア自体には影響しません。修正版はSDK v26.6.1としてリリースされており、ユーザーはLedger Liveを通じて関連アプリを更新する必要があります。ファームウェアをアップデートするだけでは問題は解決しません。
サードパーティ開発者が新しいSDKに基づいてアプリを再構築しました。
