BlockBeats tin tức, ngày 28 tháng 8, nhóm an ninh OneKey Anzen gần đây đã tái hiện lỗ hổng Ledger được tiết lộ bởi TestMachine và phát hiện ứng dụng Ethereum phiên bản 1.22.1 của Ledger có lỗ hổng thay thế giao dịch. Trên màn hình phần cứng của người dùng vẫn hiển thị giao dịch A mà họ đang xác minh, nhưng thiết bị có thể ký giao dịch B mà người dùng chưa từng thấy.
OneKey Anzen cho biết, vấn đề này bản chất là điều kiện cạnh tranh giữa logic hiển thị giao dịch và bộ đệm nền tảng; điều kiện tấn công là máy chủ đã bị dApp độc hại hoặc phần mềm trung gian kiểm soát.
Ngày 22 tháng 8, TestMachine chỉ ra một lỗ hổng bảo mật trong ví tiền điện tử nổi tiếng Ledger. CTO của Ledger đã phản hồi ngày hôm sau rằng bản vá lỗ hổng đã được triển khai cách đây khoảng hai tuần, người dùng chỉ cần cập nhật ứng dụng và khuyến nghị cộng đồng “đừng gây hoang mang”. Tuy nhiên, thông tin công khai cho thấy nhãn chính thức cho phiên bản 1.22.2 trên GitHub của Ledger mới được tạo vào ngày 24 tháng 8.
Tính đến thời điểm bài viết, Ledger đã cập nhật thông tin mới nhất trên trang web chính thức của họ, cho biết đã khắc phục vấn đề thông qua xác thực cấp ứng dụng và lớp SDK, đồng thời phát hành Ledger Secure SDK v26.6.1 vào ngày 21 tháng 8, các ứng dụng liên quan đã được xây dựng lại và phát hành. Người dùng cần cập nhật ứng dụng qua Ledger Live; chỉ cập nhật firmware thiết bị là không đủ để khắc phục hoàn toàn. Tuy nhiên, Ledger cho biết hiện chưa có bằng chứng nào cho thấy lỗ hổng này đã bị khai thác thực tế.

