BlockBeats сообщение, 28 августа, Ledger вчера опубликовала подробности уязвимости безопасности LSB 023 на своем официальном сайте. Некоторые приложения, построенные на основе Ledger Secure SDK, могут получать новые APDU-команды во время подтверждения пользователем на экране, что приводит к несоответствию между параметрами, отображаемыми на экране, и параметрами, используемыми для подписи. При контроле злоумышленником APDU-коммуникации между устройством и хостом устройство может создать подпись для других параметров после того, как пользователь подтвердит операцию, отображенную на экране.
Ledger сообщает, что проблема была устранена на уровне приложения и SDK, и 21 августа был выпущен Ledger Secure SDK v26.6.1, после чего соответствующие приложения были пересобраны и опубликованы. Пользователям необходимо обновить приложения через Ledger Live; обновление прошивки устройства само по себе недостаточно для устранения проблемы. Однако Ledger отмечает, что на данный момент нет доказательств того, что эта уязвимость была фактически использована.

