Ledger corrige dos vulnerabilidades en la aplicación de Ethereum tras un "hack" viral ya resuelto

iconCryptoSlate
Compartir
AI summary iconResumen
Ledger lanzó noticias sobre Ethereum con una nueva versión de la aplicación de Ethereum 1.22.3 para corregir dos fallas de firma, LSB-024 y LSB-025. La actualización sigue a una demostración viral de LSB-023 por OneKey, que utilizó software desactualizado. Ledger indicó que no ocurrieron ataques en el mundo real y animó a los usuarios a actualizar mediante Ledger Live. La noticia sobre el ecosistema de Ethereum destaca las mejoras continuas en seguridad en el espacio.

El creador de monederos criptográficos Ledger insta a los usuarios de su aplicación Ethereum a actualizar nuevamente, ya que dos fallas de firma permanecieron en su lanzamiento de seguridad anterior.

El fabricante de monederos hardware publicó la versión 1.22.3 de la aplicación de ethereum el 25 de agosto, cerrando vulnerabilidades que podrían ocultar operaciones de una revisión del dispositivo o autorizar una aprobación de token en lugar de un pago esperado.

La actualización sigue a la controversia por una falla separada de firma de Ethereum reproducida por el fabricante de monederos competidor OneKey. Ese problema, registrado como LSB-023, afectó versiones anteriores y permitió que un host comprometido intercalara comandos para que los parámetros de la transacción pudieran cambiar después de ser mostrados pero antes de la firma.

Ledger dijo que OneKey demostró el error contra la versión 1.22.1 después de que la empresa ya lo hubiera corregido en la aplicación Ethereum 1.22.2, lanzada el 13 de agosto.

Lecturas relacionadas

Ledger solucionó un error en la aplicación de Ethereum que podía mostrar una transacción y firmar otra

“Ningún usuario de Ledger fue hackeado,” dijo el equipo de seguridad de Ledger, describiendo la demostración como una reproducción de laboratorio que involucraba software obsoleto. La empresa afirmó que no había encontrado evidencia de explotación en el mundo real.

El director de tecnología de Ledger, Charles Guillemethizo la misma distinción, diciendo que reproducir una vulnerabilidad ya corregida no equivale a “hackear Ledger.”

La versión 1.22.2, sin embargo, no cerró todas las vulnerabilidades conocidas de aplicaciones de Ethereum en Ledger. En su lugar, dos fallas separadas, LSB-024 y LSB-025, permanecieron hasta el lanzamiento de la 1.22.3.

Quedaron expuestas dos rutas de firma adicionales

LSB-024 afectó cómo la aplicación de Ethereum procesaba matrices de operaciones durante la firma clara.

La aplicación leyó el número de operaciones utilizando un valor de 16 bits, pero almacenó el recuento restante en un campo de 8 bits. En la prueba de concepto de Ledger, una matriz que contenía 257 operaciones hizo que el contador se reiniciara a uno, causando que el dispositivo mostrara solo la operación final, aunque su firma autorizaba todo el lote.

La explotación requirió un host comprometido y una matriz de operaciones controlada por el atacante inusualmente grande. Ledger probó el escenario en una bifurcación de red privada y reportó ninguna pérdida de usuarios reales.

La segunda vulnerabilidad, LSB-025, afectó la ruta de pago con tokens utilizada por la aplicación Exchange de Ledger durante los intercambios.

Comparación de las fallas de la aplicación de Ethereum de Ledger LSB-024 y LSB-025, sus versiones afectadas, condiciones de activación limitadas y la actualización a la versión 1.22.3

La aplicación de Ledger verificó el token, la cantidad y el destino, pero no comprobó que la acción solicitada fuera realmente un pago. Por lo tanto, un proveedor de intercambio malicioso o comprometido podría sustituir una aprobación de token que coincida con esos mismos parámetros y hacer que se firme sin una solicitud adicional del dispositivo.

La vulnerabilidad no podía crear una aprobación ilimitada, cambiar a otro token ni otorgar permiso a una dirección arbitraria. Una aprobación tampoco transfiere fondos por sí misma, requiriendo una transacción posterior antes de que los activos aprobados pudieran moverse.

Ledger dijo que no encontró evidencia de que se hubiera explotado la vulnerabilidad del intercambio.

El historial de lanzamientos plantea una pregunta separada. Los registros de Ledger muestran que la corrección del problema de conteo de matriz se fusionó el 5 de mayo y la corrección de validación de intercambio el 25 de mayo, meses antes de que se lanzara la versión 1.22.2. Sus boletines de seguridad no explican por qué esos cambios estuvieron ausentes en esa actualización.

Ledger defendió su enfoque más amplio señalando que la actualizabilidad es fundamental para la seguridad de hardware wallet. Su equipo de seguridad dijo que identifica continuamente vulnerabilidades mediante investigación interna y programas externos de recompensas por errores, y luego las corrige mediante lanzamientos de software.

Para los usuarios, la distinción entre las tres vulnerabilidades es importante. La versión 1.22.2 corrigió la falla de intercalación de comandos posteriormente reproducida por OneKey, mientras que se requiere la versión 1.22.3 para abordar los dos errores adicionales de firma divulgados el 27 de agosto.

Ledger recomienda instalar la aplicación Ethereum 1.22.3 o posterior a través de Ledger Live y verificar la versión en el dispositivo. Actualizar el firmware del monedero de hardware por sí solo no reemplaza la aplicación de Ethereum afectada.

La publicación Ledger dice que el “hack” viral ya estaba parcheado, pero aún se necesitaban corregir dos errores reales apareció primero en CryptoSlate.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.