8 月 28 日,Ledger 官方披露 LSB 023 安全漏洞细节。部分基于 Ledger Secure SDK 构建的应用,在用户进行屏幕确认期间仍可能接收新的 APDU 指令,导致屏幕显示的参数与实际签名参数不一致。若攻击者控制设备与主机间的 APDU 通信,用户确认操作后,设备可能针对不同参数生成签名。
Ledger 已通过应用级校验及 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已完成重构并发布。用户需通过 Ledger Live 更新应用,仅升级设备固件无法完成修复。目前尚无证据表明该漏洞已被实际利用。