ChainThink รายงานว่า เมื่อวันที่ 28 สิงหาคม ตามประกาศอย่างเป็นทางการ Ledger เปิดเผยช่องโหว่ด้านความปลอดภัย
ช่องโหว่นี้อนุญาตให้โฮสต์แทรกคำสั่ง APDU ใหม่ก่อนที่การยืนยันบนหน้าจอจะเสร็จสิ้น ทำให้ข้อมูลที่แสดงบนอุปกรณ์ไม่ตรงกับพารามิเตอร์ลายเซ็นสุดท้าย ผู้ใช้อาจลงนามในเส้นทาง จำนวนเงิน หรือที่อยู่ที่ถูกดัดแปลงโดยไม่รู้ตัว
ช่องโหว่อยู่ที่ระดับ SDK ของแอปพลิเคชัน ระบบปฏิบัติการและเฟิร์มแวร์ของอุปกรณ์ไม่ได้รับผลกระทบ การแก้ไขได้รับการเผยแพร่พร้อมกับเวอร์ชัน SDK v26.6.1 ผู้ใช้ต้องอัปเดตแอปที่เกี่ยวข้องผ่าน Ledger Live การอัปเกรดเฟิร์มแวร์เพียงอย่างเดียวไม่สามารถแก้ไขได้
นักพัฒนาภายนอกได้สร้างแอปพลิเคชันใหม่โดยใช้ SDK เวอร์ชันใหม่
