BlockBeats notícia, 28 de agosto: Ledger divulgou ontem os detalhes da vulnerabilidade de segurança LSB 023 em seu site oficial. Aplicações construídas com base no Ledger Secure SDK ainda podem receber novos comandos APDU durante a confirmação do usuário na tela, resultando em inconsistência entre os parâmetros exibidos na tela e os parâmetros finais assinados. Sob controle do atacante da comunicação APDU entre o dispositivo e o host, o dispositivo pode gerar uma assinatura para parâmetros diferentes após o usuário confirmar a operação exibida na tela.
O Ledger indicou que o problema foi corrigido por meio de uma verificação de integridade no nível do aplicativo e na camada SDK, com a liberação do Ledger Secure SDK v26.6.1 em 21 de agosto. Os aplicativos relacionados foram reconstruídos e lançados. Os usuários devem atualizar os aplicativos por meio do Ledger Live; atualizar apenas o firmware do dispositivo não é suficiente para corrigir o problema. No entanto, o Ledger afirmou que, até o momento, não há evidências de que essa vulnerabilidade tenha sido explorada.

