Twórca OneKey Yishi poinformował, że jego zespół przeprowadził w laboratorium atak polegający na podmianie transakcji w aplikacji Ledger Ethereum App. Istota ataku: ze względu na problemy z synchronizacją w kodzie, atakujący może podmienić transakcję w momencie, gdy użytkownik nadal patrzy na ekran. Użytkownik widzi i zatwierdza transakcję A, ale urządzenie podpisuje transakcję B, której użytkownik nigdy nie widział.
Opisany błąd zgadza się z lukią, którą 22 sierpnia publicznie ujawnił niezależny badacz TestMachine, a Ledger zamknął ją w wersji 1.22.2, a nie 1.22.3, jak twierdził Yishi.
Sama firma Ledger potwierdziła problem w LSB 023: niektóre aplikacje na Ledger Secure SDK mogły przyjmować nowe komendy w trakcie potwierdzania na ekranie, co powodowało różnice między wyświetlonymi parametrami a faktycznie podpisanymi. Problem leży w obsłudze wejścia-wyjścia w SDK, a nie w oprogramowaniu urządzenia. Wersja SDK 26.6.1 została wydana 21 sierpnia; użytkownicy muszą zaktualizować właśnie aplikacje za pomocą Ledger Live.
Ledger nie odnotował żadnych przypadków wykorzystania tej luki w rzeczywistości.
