Сообщение BlockBeats, 28 августа: Команда безопасности OneKey, OneKey Anzen, недавно воспроизвела уязвимость Ledger, раскрытую TestMachine, и обнаружила уязвимость подмены транзакций в приложении Ethereum Ledger версии 1.22.1. На аппаратном экране атакуемого пользователя по-прежнему отображается транзакция A, которую он проверяет, однако устройство может подписать транзакцию B, которую пользователь никогда не видел.
OneKey Anzen отметил, что суть проблемы заключается в гонке между логикой отображения транзакций и нижележащим буфером; атака возможна только при условии, что хост-сторона уже скомпрометирована вредоносным dapp или промежуточным программным обеспечением.
22 августа TestMachine указал на уязвимость безопасности в известном криптокошельке Ledger. CTO Ledger ответил на следующий день, заявив, что исправление уязвимости было выпущено около двух недель назад, и пользователи должны просто обновить приложение, призвав сообщество «не создавать панику». Однако открытые данные показывают, что официальная метка версии 1.22.2 на GitHub Ledger появилась только 24 августа.
На момент публикации Ledger обновил последние новости на своем официальном сайте, сообщив, что проблема устранена на уровне приложения и SDK, и 21 августа был выпущен Ledger Secure SDK v26.6.1, после чего соответствующие приложения были пересобраны и опубликованы. Пользователям необходимо обновить приложения через Ledger Live; обновление прошивки устройства само по себе недостаточно для устранения проблемы. Однако Ledger заявляет, что на данный момент нет доказательств того, что эта уязвимость была фактически использована.

