ข่าวจาก BlockBeats เมื่อวันที่ 28 สิงหาคม ทีมความปลอดภัยของ OneKey ชื่อ OneKey Anzen ได้ทำการจำลองการโจมตีตามข้อมูลที่ TestMachine เปิดเผยเกี่ยวกับช่องโหว่ของ Ledger และพบว่าแอปพลิเคชัน Ethereum เวอร์ชัน 1.22.1 ของ Ledger มีช่องโหว่การแทนที่ธุรกรรม หน้าจอฮาร์ดแวร์ของผู้ใช้ที่ถูกโจมตียังแสดงธุรกรรม A ที่ผู้ใช้กำลังตรวจสอบอยู่ แต่อุปกรณ์อาจลงนามในธุรกรรม B ที่ผู้ใช้ไม่เคยเห็น
OneKey Anzen ระบุว่า ปัญหานี้เป็นผลจากสถานการณ์การแข่งขันระหว่างตรรกะการแสดงผลการทำธุรกรรมกับบัฟเฟอร์พื้นฐาน; เงื่อนไขการโจมตีคือโฮสต์ถูกควบคุมโดย DApp หรือซอฟต์แวร์กลางที่เป็นอันตราย
วันที่ 22 สิงหาคม TestMachine ชี้ให้เห็นช่องโหว่ด้านความปลอดภัยในกระเป๋าสกุลเงินดิจิทัลที่มีชื่อเสียง Ledger CTO ของ Ledger ตอบกลับถัดวันว่า การแก้ไขช่องโหว่นี้ได้รับการเปิดใช้งานไปแล้วประมาณสองสัปดาห์ก่อน และผู้ใช้เพียงอัปเดตแอปพลิเคชันเท่านั้น พร้อมแนะนำให้ชุมชน “อย่าสร้างความตื่นตระหนก” แต่ข้อมูลสาธารณะแสดงว่า ป้ายเวอร์ชันอย่างเป็นทางการ 1.22.2 บน GitHub ของ Ledger เพิ่งปรากฏขึ้นในวันที่ 24 สิงหาคม
ณ ขณะที่รายงานนี้ถูกเผยแพร่ Ledger อัปเดตข่าวล่าสุดบนเว็บไซต์อย่างเป็นทางการ โดยระบุว่าได้แก้ไขปัญหาผ่านการตรวจสอบแบบแอปพลิเคชันและระดับ SDK และได้เผยแพร่ Ledger Secure SDK v26.6.1 เมื่อวันที่ 21 สิงหาคม แอปพลิเคชันที่เกี่ยวข้องได้รับการสร้างใหม่และเผยแพร่แล้ว ผู้ใช้จำเป็นต้องอัปเดตแอปผ่าน Ledger Live การอัปเดตเฟิร์มแวร์ของอุปกรณ์เพียงอย่างเดียวไม่เพียงพอในการแก้ไขปัญหานี้ อย่างไรก็ตาม Ledger ระบุว่าขณะนี้ยังไม่มีหลักฐานใดที่แสดงว่าช่องโหว่นี้ถูกใช้งานจริง

