BlockBeats รายงาน วันที่ 28 สิงหาคม Ledger เปิดเผยรายละเอียดช่องโหว่ด้านความปลอดภัย LSB 023 บนเว็บไซต์อย่างเป็นทางการเมื่อวานนี้ แอปพลิเคชันบางส่วนที่สร้างขึ้นบน Ledger Secure SDK ยังคงสามารถรับคำสั่ง APDU ใหม่ได้ในระหว่างที่ผู้ใช้กำลังยืนยันบนหน้าจอ ส่งผลให้พารามิเตอร์ที่แสดงบนหน้าจอไม่ตรงกับพารามิเตอร์ที่ใช้ในการลงนามจริง ในกรณีที่ผู้โจมตีควบคุมการสื่อสาร APDU ระหว่างอุปกรณ์และโฮสต์ หลังจากที่ผู้ใช้ยืนยันการดำเนินการที่แสดงบนหน้าจอแล้ว อุปกรณ์อาจสร้างลายเซ็นสำหรับพารามิเตอร์ที่แตกต่างกัน
Ledger ระบุว่าได้แก้ไขปัญหานี้ผ่านการตรวจสอบความถูกต้องระดับแอปพลิเคชันและการแก้ไขในชั้น SDK และได้เผยแพร่ Ledger Secure SDK v26.6.1 เมื่อวันที่ 21 สิงหาคม แอปพลิเคชันที่เกี่ยวข้องได้ถูกสร้างและเผยแพร่ใหม่แล้ว ผู้ใช้จำเป็นต้องอัปเดตแอปพลิเคชันผ่าน Ledger Live การอัปเดตเฟิร์มแวร์ของอุปกรณ์เพียงอย่างเดียวไม่เพียงพอต่อการแก้ไข อย่างไรก็ตาม Ledger กล่าวว่าในปัจจุบันยังไม่มีหลักฐานว่าช่องโหว่นี้ถูกนำไปใช้จริง
