Ledger a corrigé un bug dans son application Ethereum (version 1.22.2) qui permettait à une application décentralisée malveillante de substituer une transaction en mémoire pendant la phase de revision. Le defaut permettait d’afficher un ecran de confirmation inchangé alors que l’appareil signait en realite des donnees differentes une fois l’approbation validee. La faille a ete decouverte par la societe de securite TestMachine et validee sur le Ledger Flex, avec une extension probable aux modeles Nano X, Nano S Plus, Stax et Apex. La correction refuse toute nouvelle session de signature pendant une revision active et rejette tout callback d’approbation lorsque l’etat ne correspond plus. Aucune exploitation effective, perte de fonds ou extraction de cle privee n’a ete confirmee a ce jour.
Source: Lire l’article original

