BlockBeats รายงาน เมื่อวันที่ 28 สิงหาคม Ledger เปิดเผยรายละเอียดช่องโหว่ด้านความปลอดภัย LSB 023 บนเว็บไซต์อย่างเป็นทางการเมื่อวานนี้ แอปพลิเคชันบางตัวที่สร้างขึ้นจาก Ledger Secure SDK ยังสามารถรับคำสั่ง APDU ใหม่ได้ในระหว่างที่ผู้ใช้ยืนยันบนหน้าจอ ทำให้พารามิเตอร์ที่แสดงบนหน้าจอไม่ตรงกับพารามิเตอร์ที่ใช้ในการลงนามจริง ในกรณีที่ผู้โจมตีควบคุมการสื่อสาร APDU ระหว่างอุปกรณ์กับโฮสต์ ผู้ใช้อาจยืนยันการดำเนินการที่แสดงบนหน้าจอ แต่อุปกรณ์กลับสร้างลายเซ็นสำหรับพารามิเตอร์ที่ต่างออกไป
Ledger ระบุว่าได้แก้ไขปัญหานี้ผ่านการตรวจสอบความสมบูรณ์ระดับแอปพลิเคชันและชุดพัฒนาซอฟต์แวร์ (SDK) และได้เผยแพร่ Ledger Secure SDK v26.6.1 เมื่อวันที่ 21 สิงหาคม แอปพลิเคชันที่เกี่ยวข้องได้รับการสร้างใหม่และเผยแพร่แล้ว ผู้ใช้จำเป็นต้องอัปเดตแอปผ่าน Ledger Live การอัปเดตเฟิร์มแวร์ของอุปกรณ์เพียงอย่างเดียวไม่เพียงพอในการแก้ไขปัญหานี้ อย่างไรก็ตาม Ledger ระบุว่าขณะนี้ยังไม่มีหลักฐานใดที่แสดงว่าช่องโหว่นี้ถูกใช้งานจริง

