BlockBeats: 28 серпня OneKey, безпечна команда OneKey Anzen, відтворила вразливість Ledger, про яку розповів TestMachine, і виявила, що застосунок Ethereum Ledger версії 1.22.1 має вразливість до заміни транзакцій. На екрані апаратного пристрою користувача все ще відображається транзакція A, яку користувач перевіряє, але пристрій може підписати транзакцію B, якої користувач ніколи не бачив.
OneKey Anzen зазначив, що суть проблеми полягає у умові гонки між логікою відображення транзакцій та нижчим рівнем буфера; атака можлива лише за умови, що сторона хоста вже підконтрольна зловмисному dapp або проміжному програмному забезпеченню.
22 серпня TestMachine вказав на безпекову вразливість у відомому криптовалютному гаманці Ledger. CТО Ledger відповів наступного дня, що виправлення вразливості було впроваджено приблизно два тижні тому, достатньо оновити додаток, і закликав спільноту «не викликати паніку». Однак відкриті дані показують, що офіційний тег версії 1.22.2 на GitHub Ledger з’явився лише 24 серпня.
На момент публікації Ledger оновив останні новини на своєму офіційному сайті, повідомивши, що проблема виправлена на рівні додатків та SDK, і 21 серпня було випущено Ledger Secure SDK v26.6.1, після чого відповідні додатки були перебудовані та опубліковані. Користувачам необхідно оновити додатки через Ledger Live; оновлення прошивки пристрою саме по собі не достатнє для виправлення проблеми. Однак Ledger зазначив, що наразі немає доказів того, що ця вразливість була використана на практиці.

