BlockBeats haberine göre, 28 Ağustos'ta OneKey güvenlik ekibi OneKey Anzen, TestMachine'in ifşa ettiği Ledger açığını yeniden üreterek Ledger Ethereum uygulaması 1.22.1 sürümünde işlem değiştirme açığı buldu. Saldırıya uğrayan kullanıcının donanım ekranında hâlâ kullanıcının incelediği A işlemi görünürken, cihaz kullanıcının hiç görmediği B işlemini imzalayabiliyor.
OneKey Anzen, bu sorunun özünde işlem görüntüleme mantığı ile alt katmandaki tampon bellek arasındaki bir yarış koşulu olduğunu; saldırının ön koşulunun ana bilgisayar tarafının kötü niyetli bir dApp veya aracı yazılım tarafından kontrol edilmesi olduğunu belirtti.
22 Ağustos'ta TestMachine, ünlü kripto cüzdanı Ledger'da bir güvenlik açığı olduğuna işaret etti. Ledger CTO'su ertesi gün yaptığı açıklamada, açık düzeltmesinin yaklaşık iki hafta önce yayınlandığını, uygulamanın güncellenmesi gerektiğini ve topluluğa "panik yaratmamalarını" önerdi. Ancak kamuya açık bilgilere göre, Ledger GitHub'da 1.22.2 sürümünün resmi etiketi 24 Ağustos'a kadar görünmedi.
Bu haberin yazıldığı ana kadar Ledger, resmi web sitesinde en son gelişmeleri güncelledi. Sorunun uygulama düzeyinde sağlama toplamı ve SDK katmanı aracılığıyla çözüldüğünü ve 21 Ağustos'ta Ledger Secure SDK v26.6.1'in yayınlandığını, ilgili uygulamaların yeniden oluşturulup yayınlandığını belirtti. Kullanıcıların uygulamayı Ledger Live üzerinden güncellemesi gerekiyor; yalnızca cihaz ürün yazılımını güncellemek düzeltmeyi tamamlamak için yeterli değil. Ancak Ledger, şu anda bu açığın fiilen kullanıldığına dair bir kanıt bulunmadığını söyledi.
