OneKey a déclaré avoir réussi à reproduire, dans un environnement de laboratoire, une attaque de remplacement de transaction visant une ancienne version de l’application Ethereum de Ledger, en utilisant une faille déjà corrigée pour écraser le contenu de la transaction pendant le processus de signature, alors qu’un utilisateur examinait une transaction légitime. Le problème affectait la version 1.22.1 de l’application Ethereum de Ledger. Ledger a publié la version 1.22.2 le 13 août avec des protections au niveau de l’application, puis a corrigé le problème sous-jacent dans Secure SDK 26.6.1 le 21 août. Ledger a indiqué qu’aucun utilisateur n’avait été piraté et a souligné que l’incident n’était qu’une reproduction en laboratoire d’une vulnérabilité présente dans une version obsolète. L’entreprise a ajouté que la faille n’était pas liée à la génération de la phrase mnémonique, mais qu’elle affectait plutôt le traitement des transactions pendant la signature.