Ledger gab am Montag auf seiner Website Details zur Sicherheitslücke der LSB 023 für die LSB-023-Sicherheitsschwachstelle bekannt. Laut ChainCatcher könnten einige auf dem Ledger Secure SDK basierende Anwendungen weiterhin neue APDU-Befehle während der Bestätigung auf dem Bildschirm empfangen, was zu einer Abweichung zwischen den auf dem Bildschirm angezeigten Parametern und den letztlich signierten Parametern führt.

Wenn ein Angreifer die APDU-Kommunikation zwischen Gerät und Host kontrolliert, kann das Gerät möglicherweise nach der Bestätigung der Aktion auf dem Bildschirm eine Signatur für unterschiedliche Parameter erzeugen. Ledger teilte mit, dass es das Problem durch Prüfungen auf Anwendungsebene und einen Patch auf SDK-Ebene behoben hat und am 21. August Ledger Secure SDK v26.6.1 veröffentlicht hat. Betroffene Apps wurden neu erstellt und erneut veröffentlicht, und Nutzer müssen die Apps über Ledger Live aktualisieren, da das Aktualisieren der Geräte-Firmware allein nicht ausreicht. Ledger sagte, es gebe keine Hinweise darauf, dass der Fehler in freier Wildbahn ausgenutzt wurde.