Tin tức từ BlockBeats, ngày 28 tháng 8, Ledger đã công bố chi tiết lỗ hổng bảo mật LSB 023 trên trang web chính thức vào ngày hôm qua. Một số ứng dụng được xây dựng dựa trên Ledger Secure SDK vẫn có thể nhận lệnh APDU mới trong khi người dùng đang xác nhận trên màn hình, dẫn đến sự không nhất quán giữa tham số hiển thị trên màn hình và tham số ký cuối cùng. Trong trường hợp kẻ tấn công kiểm soát giao tiếp APDU giữa thiết bị và máy chủ, sau khi người dùng xác nhận thao tác hiển thị trên màn hình, thiết bị có thể tạo chữ ký cho các tham số khác nhau.
Ledger cho biết đã khắc phục sự cố này thông qua kiểm tra tổng ở cấp ứng dụng và lớp SDK, đồng thời phát hành Ledger Secure SDK v26.6.1 vào ngày 21 tháng 8, các ứng dụng liên quan đã được xây dựng lại và phát hành. Người dùng cần cập nhật ứng dụng thông qua Ledger Live, chỉ cập nhật firmware của thiết bị là không đủ để hoàn tất sửa chữa. Tuy nhiên, Ledger cho biết hiện không có bằng chứng cho thấy lỗ hổng này đã bị khai thác thực tế.
