El creador de monederos criptográficos Ledger insta a los usuarios de su aplicación Ethereum a actualizar nuevamente, ya que dos fallas de firma permanecieron en su lanzamiento de seguridad anterior.
El fabricante de monederos hardware publicó la versión 1.22.3 de la aplicación de ethereum el 25 de agosto, cerrando vulnerabilidades que podrían ocultar operaciones de una revisión del dispositivo o autorizar una aprobación de token en lugar de un pago esperado.
La actualización sigue a la controversia por una falla separada de firma de Ethereum reproducida por el fabricante de monederos competidor OneKey. Ese problema, registrado como LSB-023, afectó versiones anteriores y permitió que un host comprometido intercalara comandos para que los parámetros de la transacción pudieran cambiar después de ser mostrados pero antes de la firma.
Ledger dijo que OneKey demostró el error contra la versión 1.22.1 después de que la empresa ya lo hubiera corregido en la aplicación Ethereum 1.22.2, lanzada el 13 de agosto.
“Ningún usuario de Ledger fue hackeado,” dijo el equipo de seguridad de Ledger, describiendo la demostración como una reproducción de laboratorio que involucraba software obsoleto. La empresa afirmó que no había encontrado evidencia de explotación en el mundo real.
El director de tecnología de Ledger, Charles Guillemethizo la misma distinción, diciendo que reproducir una vulnerabilidad ya corregida no equivale a “hackear Ledger.”
La versión 1.22.2, sin embargo, no cerró todas las vulnerabilidades conocidas de aplicaciones de Ethereum en Ledger. En su lugar, dos fallas separadas, LSB-024 y LSB-025, permanecieron hasta el lanzamiento de la 1.22.3.
Quedaron expuestas dos rutas de firma adicionales
LSB-024 afectó cómo la aplicación de Ethereum procesaba matrices de operaciones durante la firma clara.
La aplicación leyó el número de operaciones utilizando un valor de 16 bits, pero almacenó el recuento restante en un campo de 8 bits. En la prueba de concepto de Ledger, una matriz que contenía 257 operaciones hizo que el contador se reiniciara a uno, causando que el dispositivo mostrara solo la operación final, aunque su firma autorizaba todo el lote.
La explotación requirió un host comprometido y una matriz de operaciones controlada por el atacante inusualmente grande. Ledger probó el escenario en una bifurcación de red privada y reportó ninguna pérdida de usuarios reales.
La segunda vulnerabilidad, LSB-025, afectó la ruta de pago con tokens utilizada por la aplicación Exchange de Ledger durante los intercambios.

La aplicación de Ledger verificó el token, la cantidad y el destino, pero no comprobó que la acción solicitada fuera realmente un pago. Por lo tanto, un proveedor de intercambio malicioso o comprometido podría sustituir una aprobación de token que coincida con esos mismos parámetros y hacer que se firme sin una solicitud adicional del dispositivo.
La vulnerabilidad no podía crear una aprobación ilimitada, cambiar a otro token ni otorgar permiso a una dirección arbitraria. Una aprobación tampoco transfiere fondos por sí misma, requiriendo una transacción posterior antes de que los activos aprobados pudieran moverse.
Ledger dijo que no encontró evidencia de que se hubiera explotado la vulnerabilidad del intercambio.
El historial de lanzamientos plantea una pregunta separada. Los registros de Ledger muestran que la corrección del problema de conteo de matriz se fusionó el 5 de mayo y la corrección de validación de intercambio el 25 de mayo, meses antes de que se lanzara la versión 1.22.2. Sus boletines de seguridad no explican por qué esos cambios estuvieron ausentes en esa actualización.
Ledger defendió su enfoque más amplio señalando que la actualizabilidad es fundamental para la seguridad de hardware wallet. Su equipo de seguridad dijo que identifica continuamente vulnerabilidades mediante investigación interna y programas externos de recompensas por errores, y luego las corrige mediante lanzamientos de software.
Para los usuarios, la distinción entre las tres vulnerabilidades es importante. La versión 1.22.2 corrigió la falla de intercalación de comandos posteriormente reproducida por OneKey, mientras que se requiere la versión 1.22.3 para abordar los dos errores adicionales de firma divulgados el 27 de agosto.
Ledger recomienda instalar la aplicación Ethereum 1.22.3 o posterior a través de Ledger Live y verificar la versión en el dispositivo. Actualizar el firmware del monedero de hardware por sí solo no reemplaza la aplicación de Ethereum afectada.
La publicación Ledger dice que el “hack” viral ya estaba parcheado, pero aún se necesitaban corregir dos errores reales apareció primero en CryptoSlate.

