Основатель OneKey Yishi сообщил, что его команда воспроизвела в лаборатории атаку с подменой транзакции на приложении Ledger Ethereum App. Суть: из-за состояния гонки в коде атакующий может подменить транзакцию, пока пользователь еще смотрит на экран. Пользователь видит и одобряет транзакцию A, но устройство подписывает транзакцию B, которую он так и не увидел.
Описанный баг совпадает с уязвимостью, которую 22 августа уже публично раскрыл независимый ресерчер TestMachine, и Ledger закрыла ее в версии 1.22.2, а не 1.22.3, как заявил Yishi.
Сама Ledger подтвердила проблему в LSB 023: некоторые приложения на Ledger Secure SDK могли принимать новые команды во время подтверждения на экране, из-за чего отображаемые параметры отличались от фактически подписываемых. Дело в обработке ввода-вывода в SDK, а не в прошивке устройства. Версия SDK 26.6.1 вышла 21 августа, пользователям нужно обновить именно приложения через Ledger Live.
Случаев эксплуатации уязвимости в реальности Ledger не зафиксировала.
