No, Ledger no fue hackeada: la empresa dice que se reprodujo en un laboratorio una vulnerabilidad corregida en la aplicación de Ethereum. Ledger ha rechazado las afirmaciones de que fue hackeada después de que el fabricante de monederos competidor OneKey demostrara una vulnerabilidad de reemplazo de transacción contra una versión desactualizada de la aplicación de Ethereum en un entorno controlado. ¿Qué sucedió: - Yishi Wang, fundador de OneKey, publicó en X que su equipo de seguridad Anzen logró recrear un bug de condición de carrera en la aplicación de Ethereum 1.22.1 de Ledger. Según él, esta falla permitía a un atacante sobrescribir una transacción que el usuario estaba revisando: “Un atacante puede sobrescribir la transacción esperando ser firmada mientras el usuario aún está revisando una legítima”. - En la práctica, esto podría permitir a un atacante que controle el canal de comunicación entre un dispositivo Ledger y su host (mediante malware, una aplicación de monedero comprometida o un sitio web malicioso) mostrar una transacción legítima de Ethereum en el dispositivo mientras reemplaza su contenido real con otra transacción que redirige los fondos al atacante. Respuesta y cronología de Ledger: - Charles Guillemet, CTO de Ledger, rechazó la sugerencia de que reproducir un problema ya corregido equivale a “hackear Ledger”. Él señaló que la falla afectaba una versión desactualizada de la aplicación y que ya había sido corregida antes del post de OneKey. - Ledger dice que añadió salvaguardias en la aplicación de Ethereum 1.22.2 (lanzada el 13 de agosto) y corrigió el problema subyacente en Secure SDK 26.6.1 (lanzado el 21 de agosto). La empresa reconstruyó sus aplicaciones con el SDK corregido y recomienda a los usuarios usar la versión 1.22.3 o posterior de la aplicación de Ethereum (que también aborda un problema separado de visualización de transacciones). - Ledger publicó un boletín de seguridad el 27 de agosto, indicando que la falla podía hacer que un dispositivo mostrara una transacción mientras firmaba otra, pero que su explotación requeriría que un atacante controle las comunicaciones entre el dispositivo y su host. La empresa no encontró evidencia de explotación en el mundo real: “Ningún usuario fue hackeado. No hubo explotación en el mundo real”, escribió Guillemet. ¿Por qué esto importa para los monederos hardware: - El equipo interno de seguridad Donjon de Ledger enfatizó que la actualizabilidad es esencial: todo software puede tener errores, y la capacidad de parchear dispositivos en el campo es una característica de seguridad fundamental para los monederos hardware. El equipo escribió en X que un dispositivo que no se puede actualizar no se puede corregir. - Este episodio subraya que incluso los monederos hardware no son inmunes a errores de software — pero también destaca el beneficio de un ciclo rápido de parcheo y distribución cuando se encuentran problemas. Consejos prácticos para usuarios: - Ledger insta a los clientes a: - Instalar el firmware y las aplicaciones más recientes mediante Ledger Live (las aplicaciones y el firmware se actualizan por separado). - Actualizar la aplicación de Ethereum a la versión 1.22.3 o posterior y verificar la versión de la aplicación en el dispositivo. - Recuerde: un atacante aún necesita comprometer el entorno host (PC, móvil, navegador) o el software del monedero para explotar este tipo de bug; mantener seguros los sistemas host e instalar actualizaciones rápidamente reduce el riesgo. Contexto: - Esto ocurre tras un ataque de alto perfil a principios de agosto, en el que se robaron más de $130 millones en Bitcoin de usuarios de monederos air-gapped Coldcard. El laboratorio Donjon de Ledger existe para probar y fortalecer los productos de Ledger antes de que los atacantes puedan hacerlo. Conclusión: investigadores reprodujeron una falla de reemplazo de transacción en una versión antigua de la aplicación de Ethereum en un entorno de laboratorio; Ledger dice que parcheó el problema semanas antes y no encontró evidencia de explotación en el mundo real. Los usuarios deben actualizar el firmware y las aplicaciones y mantener seguros sus entornos host.
Ledger niega las acusaciones de hackeo y afirma que OneKey reprodujo en el laboratorio un error en la aplicación de ethereum parcheada
ChainGPTCompartir
Noticias del ecosistema de ethereum: Ledger rechazó un reciente informe de hackeo tras el descubrimiento de OneKey de una vulnerabilidad de reemplazo de transacciones en una prueba de laboratorio con una versión antigua de la aplicación de ethereum. Charles Guillemet, CTO de Ledger, afirmó que el error fue corregido en agosto y no tuvo impacto en el mundo real. Se recomienda a los usuarios actualizar la aplicación de ethereum a la versión 1.22.3+ y asegurar los sistemas anfitriones para reducir los riesgos.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.