ChainThink повідомляє, 28 серпня, згідно з офіційним оголошенням, Ledger опублікувала розкриття безпекової вразливості.
Ця вразливість дозволяє хосту вставляти нові APDU-інструкції, перш ніж підтвердження на екрані буде завершено, що призводить до несумісності між відображеним на пристрої вмістом і кінцевими параметрами підпису, через що користувач може підписати змінений шлях, суму або адресу без свідомості.
Проблема стосується рівня застосунку SDK, операційна система та прошивка пристрою не впливаються. Виправлення вже випущено у версії SDK v26.6.1; користувачам потрібно оновити відповідні застосунки через Ledger Live, оновлення прошивки саме по собі не вирішить проблему.
Сторонні розробники вже перебудували додаток на основі нового SDK.
