레저(Ledger) 이더리움(ETH) 앱 1.22.1에서 사용자가 확인한 거래 화면과 실제 서명 대상이 달라질 수 있다는 보안 문제가 제기됐다.
디크립트(Decrypt)는 원키(OneKey)가 레저 이더리움 앱 1.22.1에서 기기에 표시된 거래와 다른 거래에 서명되는 공격을 재현했다고 전했다. 레저는 보안 공지에서 화면 검토가 끝나기 전 새 APDU 명령이 처리될 경우 서명 매개변수가 바뀔 수 있었다고 밝혔다.
레저는 이 문제가 단일 앱의 결함이 아니라 레저 보안 SDK의 명령 처리 경로와 관련된 취약점 유형이라고 설명했다. 레저는 이더리움 앱 1.22.2가 8월 13일 공개돼 애플리케이션 차원의 상태 검증을 적용했고, 8월 21일에는 레저 보안 SDK v26.6.1로 공통 수정이 이뤄졌다고 밝혔다.
레저는 이용자 피해로 이어진 증거는 없다고 밝혔다. 레저는 이용자에게 레저 라이브를 통해 앱을 업데이트하고, 펌웨어 업데이트만으로는 영향을 받은 앱이 교체됐다고 볼 수 없으므로 기기에서 앱 버전을 확인하라고 안내했다.

