فريق الأمان الداخلي لدى OneKey قال إنه نجح في إعادة إنتاج استغلال يستهدف إصدارًا قديمًا من تطبيق Ethereum على جهاز Ledger في بيئة اختبار. ووفقًا لما ذكرته Cointelegraph، قال مؤسس OneKey ومديرها التنفيذي Yishi Wang إن الفريق نفّذ “هجوم استبدال المعاملة” ضد تطبيق Ledger Ethereum الإصدار 1.22.1 باستخدام ثغرة تم إصلاحها سابقًا كانت تسمح للمهاجم بالكتابة فوق المعاملة التي كانت بانتظار التوقيع بينما كان المستخدم لا يزال يراجع المعاملة الشرعية. وقالت Ledger إن الاستغلال تطلب السيطرة على الاتصالات بين الجهاز والمضيف، بما في ذلك عبر برمجيات خبيثة أو برنامج محفظة مخترق أو صفحة ويب معادية. وأضافت الشركة إجراءات حماية على مستوى التطبيق مع إصدار تطبيق Ethereum 1.22.2 في 13 أغسطس، قبل إصلاح المشكلة الأساسية في Secure SDK 26.6.1 في 21 أغسطس. وقالت Ledger أيضًا في منشور على X يوم الخميس إن أي مستخدم لدى Ledger لم يتم اختراقه، وأن المشكلة الموصوفة كانت إعادة إنتاج مخبرية لثغرة في إصدار قديم من تطبيق Ethereum.

جاء اختبار الأمان بعد استغلال Coldcard في يوليو، عندما استخدم المهاجمون خللًا في البرامج الثابتة تم إدخاله في مارس 2021 أدى إلى إضعاف عشوائية البذور في بعض محافظ Coldcard وجعل مفاتيح الخدمة الناتجة عرضة لهجمات القوة الغاشمة. وقالت Ledger سابقًا إن أجهزتها غير متأثرة بثغرة Coldcard لأن عبارات الاسترداد يتم إنشاؤها باستخدام مصدر عشوائية مُعتمد مُدمج في شريحة الأمان الخاصة بالجهاز. وذكرت Ledger أن الثغرة التي أعادها OneKey إنتاجًا غير مرتبطة بتوليد البذور، بل تؤثر بدلًا من ذلك على كيفية التعامل مع المعاملات أثناء عملية التوقيع.