ChainThink thông báo, ngày 28 tháng 8, theo thông báo chính thức, Ledger đã công bố lỗ hổng bảo mật.
Lỗ hổng này cho phép máy chủ chèn lệnh APDU mới khi xác nhận trên màn hình chưa hoàn tất, dẫn đến việc nội dung hiển thị trên thiết bị không đồng bộ với các tham số ký kết cuối cùng, khiến người dùng có thể vô tình ký các đường dẫn, số tiền hoặc địa chỉ đã bị thay đổi.
Lỗ hổng thuộc cấp độ SDK của ứng dụng, hệ điều hành và firmware thiết bị không bị ảnh hưởng. Bản vá đã được phát hành cùng với SDK phiên bản 26.6.1, người dùng cần cập nhật các ứng dụng liên quan thông qua Ledger Live; chỉ nâng cấp firmware không đủ để khắc phục.
Các nhà phát triển bên thứ ba đã xây dựng lại ứng dụng dựa trên SDK mới.
