BlockBeats tin tức, ngày 28 tháng 8, Ledger đã công bố chi tiết lỗ hổng bảo mật LSB 023 trên trang web chính thức ngày hôm qua. Một số ứng dụng được xây dựng dựa trên Ledger Secure SDK vẫn có thể nhận các lệnh APDU mới trong quá trình người dùng xác nhận trên màn hình, dẫn đến sự không nhất quán giữa các tham số hiển thị trên màn hình và các tham số được ký cuối cùng. Trong trường hợp kẻ tấn công kiểm soát giao tiếp APDU giữa thiết bị và máy chủ, sau khi người dùng xác nhận thao tác hiển thị trên màn hình, thiết bị có thể tạo chữ ký cho các tham số khác nhau.
Ledger cho biết đã khắc phục vấn đề thông qua xác thực cấp ứng dụng và lớp SDK, đồng thời phát hành Ledger Secure SDK v26.6.1 vào ngày 21 tháng 8, các ứng dụng liên quan đã được xây dựng lại và phát hành. Người dùng cần cập nhật ứng dụng thông qua Ledger Live; chỉ cập nhật firmware thiết bị là không đủ để khắc phục. Tuy nhiên, Ledger cho biết hiện không có bằng chứng nào cho thấy lỗ hổng này đã bị khai thác thực tế.

