Ledger confirma que se ha corregido la vulnerabilidad de la aplicación de Ethereum, sin informes de ataques en el mundo real

icon币界网
Compartir
AI summary iconResumen
Ledger confirma que la noticia sobre la vulnerabilidad de la aplicación de Ethereum se corrigió en la versión 1.22.2, lanzada el 13 de agosto. La falla podría permitir a los atacantes alterar los datos de la transacción si controlan el enlace entre el dispositivo y el host. Ledger indica que no se han reportado ataques en el mundo real. Se emitió una segunda actualización, la versión 1.22.3, el 21 de agosto. Se insta a los usuarios a actualizar. El CTO de la empresa enfatizó que el problema se resolvió internamente y no implicó una brecha. Las noticias sobre activos del mundo real (RWA) no se ven afectadas por la corrección.
CoinDesk informa:

La empresa de billeteras de hardware Ledger respondió a una vulnerabilidad en una aplicación de Ethereum. La compañía reveló que el problema discutido recientemente afectaba a la versión antigua de Ethereum App 1.22.1; la corrección ya estaba disponible antes de que OneKey publicara los resultados experimentales de la reproducción, y actualmente no hay evidencia de que esta vulnerabilidad haya sido utilizada para atacar a usuarios en entornos reales.

El fundador de OneKey, Wang Yishi, indicó el 27 de agosto en la plataforma X que su equipo de seguridad, Anzen, reprodujo en un entorno de prueba un ataque de "reemplazo de transacción". Según su descripción, la vulnerabilidad está relacionada con una condición de carrera entre la lógica de visualización de transacciones y el búfer de transacciones subyacente. Si un atacante ya controla la comunicación entre el dispositivo y el host, podría reemplazar el contenido que se espera firmar mientras el usuario revisa una transacción legítima.

La vulnerabilidad requiere primero el control del enlace de comunicación

Ledger indicó en su comunicado de seguridad publicado ese día que este problema podría hacer que la pantalla del dispositivo muestre una transacción, mientras que en realidad se firma otra. Sin embargo, el ataque requiere condiciones específicas: el atacante debe primero controlar el enlace de comunicación entre el monedero físico y la computadora o el teléfono, por ejemplo, mediante malware, una aplicación de monedero comprometida o la intervención de un sitio web malicioso.

El director técnico de la empresa, Charles Guillemet, señaló que volver a ejecutar una vulnerabilidad ya corregida en una versión anterior no equivale a decir que "Ledger fue hackeado". Él indicó que la empresa descubrió el problema dentro de sus procesos de seguridad internos y ya lo había solucionado en la Ethereum App 1.22.2 lanzada el 13 de agosto, antes de que OneKey hiciera pública la prueba relacionada.

La reparación se completó en dos fases en agosto.

Ledger revela que el primer paso fue lanzar la App de Ethereum 1.22.2 el 13 de agosto con protecciones adicionales. El segundo paso fue corregir el problema subyacente en Secure SDK 26.6.1 el 21 de agosto y reconstruir las aplicaciones relacionadas en consecuencia. Actualmente, la empresa recomienda a los usuarios actualizar a la versión 1.22.3 o superior, que también corrige otra vulnerabilidad en la visualización de transacciones.

  • Las versiones afectadas son Ethereum App 1.22.1
  • La versión 1.22.2 se lanzó con correcciones el 13 de agosto
  • La versión 1.22.3 y superiores son la versión recomendada actualmente

La empresa afirma que no ha encontrado evidencia de un ataque real.

Ledger indica que, hasta la fecha, no se ha encontrado evidencia de que esta vulnerabilidad haya sido explotada fuera del laboratorio. Guillemet también afirmó que ningún usuario ha sido comprometido por este problema, y la información disponible sugiere que la reproducción relacionada corresponde a pruebas de laboratorio, no a un nuevo ataque detectado en el mundo real.

El equipo de investigación de seguridad Donjon, filial de Ledger, también indicó en la plataforma X que este incidente demuestra que los monederos hardware deben tener la capacidad de recibir actualizaciones de software. El equipo señaló que no es raro que el software tenga vulnerabilidades; lo crucial es que los fabricantes puedan enviar rápidamente parches de corrección a los dispositivos ya vendidos tras detectar los problemas.

Información adicional: A principios de este mes, los usuarios de la billetera de hardware aislada Coldcard sufrieron un robo de más de 1.300 millones de dólares en bitcoins. Un ejecutivo de Ledger declaró en ese momento que este incidente sirvió como una advertencia para toda la industria de billeteras de hardware.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.