BlockBeatsの情報によると、8月28日、OneKeyセキュリティチームのOneKey Anzenは、TestMachineが開示したLedgerの脆弱性を再現し、Ledger Ethereumアプリバージョン1.22.1にトランザクション置換の脆弱性が存在することを発見しました。攻撃を受けたユーザーのハードウェア画面には、ユーザーが確認中の取引Aが表示されますが、デバイスはユーザーが見たことのない取引Bに署名する可能性があります。
OneKey Anzenは、この問題の本質は、表示ロジックと底层バッファ間の競合状態であると示しており、攻撃の前提は、ホスト側が悪意のあるDAppまたは中間ソフトウェアによって制御されていることです。
8月22日、TestMachineは、有名な暗号ウォレットであるLedgerにセキュリティ脆弱性があることを指摘した。LedgerのCTOは翌日、この脆弱性の修正は約2週間前にリリース済みであり、アプリを更新すれば対応可能であり、コミュニティに「パニックを起こさない」よう呼びかけた。しかし、公開情報によると、LedgerのGitHub上で1.22.2バージョンの正式なタグは8月24日になってようやく追加された。
投稿時点において、Ledgerは公式サイトで最新情報を更新し、アプリケーションレベルの検証とSDK層でこの問題を修正したことを発表しました。また、8月21日にLedger Secure SDK v26.6.1をリリースし、関連アプリケーションを再構築して公開しました。ユーザーはLedger Liveを通じてアプリケーションを更新する必要があり、デバイスのファームウェアを更新するだけでは修復は完了しません。ただし、Ledgerは現在、この脆弱性が実際に悪用された証拠はないと述べています。

