Das interne Sicherheitsteam von OneKey gab an, es habe in einer Testumgebung erfolgreich einen Exploit reproduziert, der auf eine veraltete Version der Ethereum-Anwendung auf dem Gerät (Ledger) abzielte. Laut Cointelegraph sagte OneKey-Gründer und CEO Yishi Wang, das Team habe einen „Transaction Replacement Attack“ gegen die Ledger-Ethereum-App 1.22.1 durchgeführt, indem es eine zuvor gepatchte Schwachstelle nutzte, die es einem Angreifer ermöglichte, die Transaktion zu überschreiben, die darauf wartete, vom Nutzer unterschrieben zu werden, während dieser noch die legitime Transaktion prüfte. Ledger erklärte, der Exploit habe die Kontrolle über die Kommunikation zwischen dem Gerät und seinem Host erfordert, einschließlich über Malware, eine kompromittierte Wallet-Software oder eine feindselige Webseite. Das Unternehmen ergänzte zudem anwendungsspezifische Schutzmaßnahmen mit der Ethereum-App 1.22.2, die am 13. August veröffentlicht wurde, bevor die zugrunde liegende Schwachstelle am 21. August in Secure SDK 26.6.1 behoben wurde. Ledger sagte außerdem in einem X-Beitrag vom Donnerstag, dass kein Ledger-Nutzer gehackt worden sei, und dass es sich bei dem beschriebenen Problem um eine Laborwiederholung einer Schwachstelle in einer veralteten Version der Ethereum-App handele.

Der Sicherheitstest erfolgte nach dem Coldcard-Exploit im Juli, als Angreifer einen Firmwarefehler nutzten, der im März 2021 eingeführt wurde und die Zufälligkeit der Seeds auf einigen Coldcard-Wallets schwächte. Dadurch waren die daraus resultierenden privaten Schlüssel anfällig für Brute-Force-Angriffe. Ledger hatte zuvor gesagt, dass seine Geräte nicht vom Coldcard-Sicherheitsproblem betroffen seien, weil Wiederherstellungsphrasen mithilfe einer zertifizierten Quelle für Zufälligkeit erzeugt werden, die in den Sicherheitsschip des Geräts eingebaut ist. Ledger erklärte, dass die von OneKey nachgebildete Schwachstelle nicht mit der Seed-Erzeugung zusammenhängt, sondern stattdessen beeinflusst, wie Transaktionen während des Signiervorgangs verarbeitet werden.