A equipe de segurança interna da OneKey disse que conseguiu reproduzir com sucesso um exploit que mirava uma versão desatualizada do aplicativo Ethereum no dispositivo da Ledger em um ambiente de teste. De acordo com a Cointelegraph, o fundador e CEO da OneKey, Yishi Wang, afirmou que a equipe realizou um “ataque de substituição de transação” contra o app Ledger Ethereum 1.22.1 usando uma vulnerabilidade previamente corrigida que permitia a um invasor sobrescrever a transação que aguardava para ser assinada enquanto o usuário ainda estava analisando a transação legítima. A Ledger disse que o exploit exigia controle sobre as comunicações entre o dispositivo e seu host, inclusive via malware, software de carteira comprometido ou uma página da web hostil. A empresa acrescentou salvaguardas no nível do aplicativo com o app Ethereum 1.22.2 lançado em 13 de agosto, antes de corrigir a falha subjacente no Secure SDK 26.6.1 em 21 de agosto. A Ledger também disse, em uma publicação na rede X na quinta-feira, que nenhum usuário da Ledger foi hackeado e que o problema descrito foi uma reprodução em laboratório de uma vulnerabilidade em uma versão desatualizada do aplicativo Ethereum.

O teste de segurança veio depois do exploit do Coldcard em julho, quando os atacantes usaram um bug de firmware introduzido em março de 2021 que enfraqueceu a aleatoriedade de seed em algumas carteiras do Coldcard e deixou as chaves privadas resultantes vulneráveis a ataques de força bruta. A Ledger havia dito anteriormente que seus dispositivos não eram afetados pela vulnerabilidade do Coldcard porque as frases de recuperação são geradas usando uma fonte certificada de aleatoriedade incorporada ao chip de segurança do dispositivo. A Ledger afirmou que a vulnerabilidade reproduzida pela OneKey é não relacionada à geração de seeds e, em vez disso, afeta como as transações são tratadas durante o processo de assinatura.