OneKey reproduce el ataque de reemplazo de transacción en la aplicación Ethereum de Ledger versión 1.22.1

icon MarsBit
Compartir
AI summary iconResumen
Noticias de Ethereum: El equipo de seguridad de OneKey confirmó un ataque de reemplazo de transacciones en la aplicación de Ethereum de Ledger versión 1.22.1 durante una prueba de laboratorio. La vulnerabilidad, previamente corregida, permite a los atacantes reemplazar transacciones pendientes durante la revisión del usuario. Ledger indicó que el exploit requiere control sobre la comunicación entre el dispositivo y el host, como mediante malware. Noticias en la cadena: La versión 1.22.2 añadió protección a nivel de aplicación el 13 de agosto, con una corrección más profunda en Secure SDK 26.6.1 el 21 de agosto. Ledger afirmó que ningún usuario fue afectado, ya que la prueba fue realizada en laboratorio. La prueba siguió a un incidente con el firmware de Coldcard, pero Ledger dijo que sus dispositivos no se vieron afectados.

Mensaje de Huoxing Caijing: El equipo de seguridad de OneKey, proveedor de billeteras de código abierto, logró reproducir con éxito en un entorno de laboratorio la explotación de una vulnerabilidad en la aplicación antigua de Ethereum de Ledger. Wang Yishi, fundador y CEO de OneKey, indicó que aprovecharon una vulnerabilidad previamente corregida para ejecutar un "ataque de reemplazo de transacción" en la versión 1.22.1 de la aplicación de Ethereum de Ledger, permitiendo a los atacantes reemplazar transacciones a la espera de firma mientras el usuario revisa una transacción legítima. Ledger respondió que la explotación de esta vulnerabilidad requiere controlar la comunicación entre el dispositivo y el host, por ejemplo, mediante software malicioso, software de billetera comprometido o páginas web maliciosas. Ledger implementó protección a nivel de aplicación en la versión 1.22.2 de la aplicación de Ethereum, lanzada el 13 de agosto, y corrigió el problema subyacente en Secure SDK 26.6.1 el 21 de agosto. Ledger enfatizó que ningún usuario ha sido comprometido por este ataque, y que esta fue únicamente una reproducción de vulnerabilidad en un entorno de laboratorio. Esta prueba de seguridad ocurrió tras el incidente de vulnerabilidad de Coldcard. Anteriormente, las billeteras Coldcard presentaban riesgos de seguridad en la generación de algunas frases de recuperación debido a una vulnerabilidad en el firmware, pero Ledger indicó que sus dispositivos no se vieron afectados por dicha vulnerabilidad, ya que las frases de recuperación son generadas por una fuente aleatoria certificada integrada en el chip de seguridad del dispositivo. La vulnerabilidad reproducida por OneKey no está relacionada con la generación de frases de recuperación, sino que afecta la forma en que se procesan las transacciones durante el proceso de firma.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.