La société OneKey a annoncé avoir reproduit avec succès une attaque par remplacement de transaction contre une version obsolète de l’application Ethereum de Ledger dans un environnement de test. L’exploit ciblait la version 1.22.1 de l’application, qui présentait une vulnérabilité permettant aux attaquants de remplacer une transaction en attente de signature pendant que l’utilisateur la consultait. Ledger a corrigé cette faille au niveau applicatif avec la version 1.22.2 publiée le 13 août, avant de résoudre le problème sous-jacent dans le Secure SDK 26.6.1 le 21 août. Aucun fonds d’utilisateur n’a été perdu et Ledger a confirmé qu’aucun utilisateur n’a été piraté.
Source: Lire l’article original

