Ledger 披露 LSB 023 安全漏洞细节:部分基于 Secure SDK 构建的应用在用户屏幕确认期间仍可接收新 APDU 指令,导致屏幕显示与最终签名参数可能不一致。攻击者若控制 APDU 通信,可诱导用户确认不同参数的签名。Ledger 已通过应用级校验和 SDK 层修复,于 8 月 21 日发布 v26.6.1,用户需通过 Ledger Live 更新应用,仅更新固件不够。目前无证据表明该漏洞已被实际利用。
其他报道 (27条)