كشفت شركة ليدجر عن تفاصيل ثغرة الأمان الخاصة بـ LSB 023 على موقعها الإلكتروني يوم الاثنين. ووفقًا لـ ChainCatcher، قد تظل بعض التطبيقات المبنية على Ledger Secure SDK قادرة على تلقي أوامر APDU جديدة أثناء تأكيد الشاشة، ما يؤدي إلى عدم تطابق بين المعلمات المعروضة على الشاشة والمعلمات التي يتم توقيعها في النهاية.
إذا كان بإمكان مهاجم التحكم في اتصال APDU بين الجهاز والكمبيوتر المضيف، فقد يُنشئ الجهاز توقيعًا لمعلمات مختلفة بعد أن يؤكد المستخدم الإجراء المعروض على الشاشة. قالت ليدجر إنها أصلحت المشكلة من خلال فحوصات على مستوى التطبيق وتصحيح على مستوى الـ SDK، وأصدرت Ledger Secure SDK v26.6.1 في 21 أغسطس. وقد تم إعادة بناء التطبيقات المتأثرة وإعادة نشرها، ويجب على المستخدمين تحديث التطبيقات عبر Ledger Live لأن تحديث برنامج الجهاز الثابت وحده لا يكفي. وقالت ليدجر إنها لا تملك أي دليل على استغلال هذه الثغرة في الواقع.
