Mensagem do BlockBeats, 28 de agosto: A equipe de segurança OneKey, OneKey Anzen, recentemente reproduziu a vulnerabilidade do Ledger divulgada pelo TestMachine e descobriu que a versão 1.22.1 do aplicativo Ethereum do Ledger possui uma vulnerabilidade de substituição de transação. A tela do hardware do usuário ainda exibe a transação A que o usuário está revisando, mas o dispositivo pode assinar a transação B, que o usuário nunca viu.
OneKey Anzen afirmou que o problema é, na essência, uma condição de corrida entre a lógica de exibição de transações e o buffer subjacente; o ataque pressupõe que o lado do host já foi controlado por um dapp malicioso ou software intermediário.
Em 22 de agosto, o TestMachine apontou uma vulnerabilidade de segurança na conhecida carteira criptográfica Ledger. O CTO da Ledger respondeu no dia seguinte, afirmando que a correção da vulnerabilidade já havia sido implementada há cerca de duas semanas e que os usuários apenas precisavam atualizar o aplicativo, sugerindo à comunidade "não criar pânico". No entanto, informações públicas mostram que a marcação oficial da versão 1.22.2 no GitHub da Ledger só apareceu em 24 de agosto.
Até a publicação deste artigo, a Ledger atualizou seu site oficial com as últimas notícias, indicando que o problema foi corrigido por meio da verificação de aplicativo e da camada SDK, com a liberação do Ledger Secure SDK v26.6.1 em 21 de agosto. Os aplicativos relacionados foram reconstruídos e lançados. Os usuários devem atualizar os aplicativos por meio do Ledger Live; atualizar apenas o firmware do dispositivo não é suficiente para corrigir o problema. No entanto, a Ledger afirmou que, até o momento, não há evidências de que essa vulnerabilidade tenha sido explorada.

