La empresa de billeteras de hardware Ledger respondió a una vulnerabilidad en una aplicación de Ethereum. La compañía reveló que el problema discutido recientemente afectaba a la versión antigua de Ethereum App 1.22.1; la corrección ya estaba disponible antes de que OneKey publicara los resultados experimentales de la reproducción, y actualmente no hay evidencia de que esta vulnerabilidad haya sido utilizada para atacar a usuarios en entornos reales.
El fundador de OneKey, Wang Yishi, indicó el 27 de agosto en la plataforma X que su equipo de seguridad, Anzen, reprodujo en un entorno de prueba un ataque de "reemplazo de transacción". Según su descripción, la vulnerabilidad está relacionada con una condición de carrera entre la lógica de visualización de transacciones y el búfer de transacciones subyacente. Si un atacante ya controla la comunicación entre el dispositivo y el host, podría reemplazar el contenido que se espera firmar mientras el usuario revisa una transacción legítima.
La vulnerabilidad requiere primero el control del enlace de comunicación
Ledger indicó en su comunicado de seguridad publicado ese día que este problema podría hacer que la pantalla del dispositivo muestre una transacción, mientras que en realidad se firma otra. Sin embargo, el ataque requiere condiciones específicas: el atacante debe primero controlar el enlace de comunicación entre el monedero físico y la computadora o el teléfono, por ejemplo, mediante malware, una aplicación de monedero comprometida o la intervención de un sitio web malicioso.
El director técnico de la empresa, Charles Guillemet, señaló que volver a ejecutar una vulnerabilidad ya corregida en una versión anterior no equivale a decir que "Ledger fue hackeado". Él indicó que la empresa descubrió el problema dentro de sus procesos de seguridad internos y ya lo había solucionado en la Ethereum App 1.22.2 lanzada el 13 de agosto, antes de que OneKey hiciera pública la prueba relacionada.
La reparación se completó en dos fases en agosto.
Ledger revela que el primer paso fue lanzar la App de Ethereum 1.22.2 el 13 de agosto con protecciones adicionales. El segundo paso fue corregir el problema subyacente en Secure SDK 26.6.1 el 21 de agosto y reconstruir las aplicaciones relacionadas en consecuencia. Actualmente, la empresa recomienda a los usuarios actualizar a la versión 1.22.3 o superior, que también corrige otra vulnerabilidad en la visualización de transacciones.
- Las versiones afectadas son Ethereum App 1.22.1
- La versión 1.22.2 se lanzó con correcciones el 13 de agosto
- La versión 1.22.3 y superiores son la versión recomendada actualmente
La empresa afirma que no ha encontrado evidencia de un ataque real.
Ledger indica que, hasta la fecha, no se ha encontrado evidencia de que esta vulnerabilidad haya sido explotada fuera del laboratorio. Guillemet también afirmó que ningún usuario ha sido comprometido por este problema, y la información disponible sugiere que la reproducción relacionada corresponde a pruebas de laboratorio, no a un nuevo ataque detectado en el mundo real.
El equipo de investigación de seguridad Donjon, filial de Ledger, también indicó en la plataforma X que este incidente demuestra que los monederos hardware deben tener la capacidad de recibir actualizaciones de software. El equipo señaló que no es raro que el software tenga vulnerabilidades; lo crucial es que los fabricantes puedan enviar rápidamente parches de corrección a los dispositivos ya vendidos tras detectar los problemas.
Información adicional: A principios de este mes, los usuarios de la billetera de hardware aislada Coldcard sufrieron un robo de más de 1.300 millones de dólares en bitcoins. Un ejecutivo de Ledger declaró en ese momento que este incidente sirvió como una advertencia para toda la industria de billeteras de hardware.

