BlockBeats 뉴스, 8월 28일, OneKey 보안팀 OneKey Anzen이 최근 TestMachine이 폭로한 Ledger 취약점을 재현한 결과, Ledger 이더리움 앱 1.22.1 버전에서 거래 대체 취약점이 발견되었습니다. 공격을 받은 사용자의 하드웨어 화면에는 사용자가 검토 중인 A 거래가 여전히 표시되지만, 기기는 사용자가 본 적 없는 B 거래에 서명할 수 있습니다.
OneKey Anzen은 이 문제의 본질이 거래 표시 로직과 하위 버퍼 간의 경쟁 조건(race condition)이라고 밝혔습니다. 공격 전제 조건은 호스트 측이 이미 악성 dApp 또는 중간 소프트웨어에 의해 제어된 상태여야 합니다.
8월 22일, TestMachine은 유명 암호화폐 지갑 Ledger에 보안 취약점이 존재한다고 지적했습니다. Ledger CTO는 다음 날 이에 대해 취약점 수정이 약 2주 전에 이미 배포되었으며, 앱을 업데이트하면 된다고 답하며 커뮤니티에 "공포를 조성하지 말 것"을 권고했습니다. 그러나 공개 정보에 따르면 Ledger GitHub의 1.22.2 버전 공식 태그는 8월 24일에야 나타났습니다.
기사 작성 시점 기준, Ledger는 공식 웹사이트에 최신 소식을 업데이트했습니다. 앱 수준 검증과 SDK 레이어를 통해 이 문제를 수정했으며, 8월 21일에 Ledger Secure SDK v26.6.1을 출시했고 관련 앱은 재구축되어 배포되었다고 밝혔습니다. 사용자는 Ledger Live를 통해 앱을 업데이트해야 하며, 기기 펌웨어만 업데이트하는 것으로는 수정이 완료되지 않습니다. 다만 Ledger는 현재 이 취약점이 실제로 악용되었다는 증거는 없다고 밝혔습니다.
