Nhà sáng lập OneKey Yishi cho biết nhóm của ông đã tái tạo thành công cuộc tấn công giả mạo giao dịch trên ứng dụng Ledger Ethereum App trong phòng thí nghiệm. Bản chất của vụ việc: do tình trạng chạy đua trong mã nguồn, kẻ tấn công có thể thay thế giao dịch khi người dùng vẫn đang nhìn vào màn hình. Người dùng thấy và phê duyệt giao dịch A, nhưng thiết bị lại ký kết giao dịch B mà họ chưa hề nhìn thấy.
Lỗi được mô tả này trùng khớp với lỗ hổng mà nhà nghiên cứu độc lập TestMachine đã công khai tiết lộ ngày 22 tháng 8, và Ledger đã vá lỗi này trong phiên bản 1.22.2 chứ không phải 1.22.3 như Yishi tuyên bố.
Bản thân Ledger đã xác nhận vấn đề trong LSB 023: một số ứng dụng trên Ledger Secure SDK từng chấp nhận các lệnh mới trong lúc người dùng đang xác nhận trên màn hình, dẫn đến thông số hiển thị khác với thực tế được ký kết. Vấn đề nằm ở cách xử lý nhập/xuất trong SDK, chứ không phải trong firmware của thiết bị. Phiên bản SDK 26.6.1 đã được phát hành ngày 21 tháng 8; người dùng cần cập nhật chính các ứng dụng thông qua Ledger Live.
Ledger chưa ghi nhận trường hợp nào lợi dụng lỗ hổng này trong thực tế.
