ChainThink сообщение, 28 августа, согласно официальному объявлению, Ledger опубликовало раскрытие уязвимости безопасности.
Уязвимость позволяет хосту вставлять новые APDU-инструкции до завершения подтверждения на экране, что приводит к несоответствию между отображаемым содержимым устройства и конечными параметрами подписи, в результате чего пользователь может неосознанно подписать изменённый путь, сумму или адрес.
Уязвимость относится к уровню прикладного SDK, операционная система и прошивка устройства не затронуты. Исправление было выпущено в версии SDK v26.6.1; пользователям необходимо обновить соответствующие приложения через Ledger Live, обновление прошивки само по себе не решит проблему.
Третьи разработчики перестроили приложение на основе нового SDK.
