Tin tức BlockBeats, ngày 28 tháng 8, đội ngũ bảo mật OneKey Anzen của OneKey gần đây đã tái hiện lỗ hổng Ledger do TestMachine tiết lộ, phát hiện phiên bản 1.22.1 của ứng dụng Ethereum trên Ledger tồn tại lỗ hổng thay thế giao dịch. Trên màn hình phần cứng của người dùng bị tấn công vẫn hiển thị giao dịch A mà người dùng đang xem xét, nhưng thiết bị có thể ký giao dịch B mà người dùng chưa từng thấy.
OneKey Anzen cho biết, bản chất của vấn đề này là điều kiện cạnh tranh giữa logic hiển thị giao dịch và bộ đệm cơ bản; điều kiện tiên quyết để bị tấn công là phía máy chủ đã bị kiểm soát bởi dApp độc hại hoặc phần mềm trung gian.
Ngày 22 tháng 8, TestMachine chỉ ra rằng ví tiền điện tử nổi tiếng Ledger tồn tại lỗ hổng bảo mật. CTO của Ledger đã phản hồi vào ngày hôm sau rằng bản vá lỗ hổng đã được phát hành khoảng hai tuần trước, chỉ cần cập nhật ứng dụng, đồng thời khuyến nghị cộng đồng "đừng gây hoang mang". Tuy nhiên, thông tin công khai cho thấy, nhãn chính thức của phiên bản 1.22.2 trên GitHub của Ledger mãi đến ngày 24 tháng 8 mới xuất hiện.
Tính đến thời điểm đăng bài, Ledger đã cập nhật thông tin mới nhất trên trang web chính thức. Họ cho biết đã khắc phục vấn đề này thông qua kiểm tra tổng ở cấp ứng dụng và lớp SDK, đồng thời phát hành Ledger Secure SDK v26.6.1 vào ngày 21 tháng 8, các ứng dụng liên quan đã được xây dựng lại và phát hành. Người dùng cần cập nhật ứng dụng thông qua Ledger Live, chỉ cập nhật firmware thiết bị là không đủ để hoàn tất sửa chữa. Tuy nhiên, Ledger cho biết hiện không có bằng chứng cho thấy lỗ hổng này đã bị khai thác thực tế.
