ChainThink mensagem, 28 de agosto, conforme anúncio oficial, a Ledger divulgou uma vulnerabilidade de segurança.
A vulnerabilidade permite que o host insira novas instruções APDU antes da confirmação na tela ser concluída, causando desincronização entre o conteúdo exibido no dispositivo e os parâmetros finais de assinatura, podendo o usuário assinar inadvertidamente caminhos, valores ou endereços alterados.
A vulnerabilidade está no nível do SDK do aplicativo; o sistema operacional e o firmware do dispositivo não são afetados. A correção foi lançada com a versão SDK v26.6.1; os usuários devem atualizar os aplicativos relevantes por meio do Ledger Live, pois apenas atualizar o firmware não resolve o problema.
Desenvolvedores de terceiros já reconstruíram o aplicativo com base no novo SDK.
