BlockBeats повідомляє, 28 серпня Ledger опублікував деталі безпекових вразливостей LSB 023 на своєму офіційному сайті. Деякі додатки, побудовані на основі Ledger Secure SDK, можуть отримувати нові APDU-команди під час підтвердження користувачем на екрані, що призводить до невідповідності між параметрами, відображеними на екрані, і параметрами, що підписуються. У випадку, коли зловмисник контролює APDU-зв’язок між пристроєм і хостом, після підтвердження користувачем операції на екрані пристрій може створити підпис для інших параметрів.
Ledger повідомив, що проблема була виправлена на рівні додатку та SDK, і 21 серпня було випущено Ledger Secure SDK v26.6.1, після чого відповідні додатки були перебудовані та опубліковані. Користувачам потрібно оновити додатки через Ledger Live; оновлення прошивки пристрою саме по собі не достатнє для виправлення проблеми. Однак Ledger зазначив, що наразі немає доказів того, що ця вразливість була використана на практиці.

