ChainCatcher informa que el equipo de seguridad del proveedor de billeteras de código abierto OneKey logró reproducir con éxito en un entorno de laboratorio la explotación de una vulnerabilidad en la aplicación antigua de Ethereum de Ledger. Wang Yishi, fundador y CEO de OneKey, indicó que aprovecharon una vulnerabilidad previamente corregida para llevar a cabo un "ataque de reemplazo de transacción" contra la versión 1.22.1 de la aplicación de Ethereum de Ledger, permitiendo a los atacantes reemplazar la transacción en espera de firma mientras el usuario revisa una transacción legítima. Ledger respondió que explotar esta vulnerabilidad requiere controlar la comunicación entre el dispositivo y el host, por ejemplo, mediante malware, software de billetera comprometido o páginas web maliciosas. Ledger implementó protección a nivel de aplicación en la versión 1.22.2 de la aplicación de Ethereum, lanzada el 13 de agosto, y corrigió el problema subyacente en Secure SDK 26.6.1 el 21 de agosto. Ledger enfatizó que ningún usuario ha sido comprometido y que esta es únicamente una reproducción de vulnerabilidad en un entorno de laboratorio. Esta prueba de seguridad ocurrió tras el incidente de vulnerabilidad en Coldcard. Anteriormente, las billeteras Coldcard presentaban riesgos de seguridad en la generación de algunas frases de recuperación debido a una vulnerabilidad en el firmware, pero Ledger indicó que sus dispositivos no se vieron afectados por dicha vulnerabilidad, ya que las frases de recuperación son generadas por una fuente aleatoria certificada integrada en el chip de seguridad del dispositivo. La vulnerabilidad reproducida por OneKey no está relacionada con la generación de frases de recuperación, sino con la forma en que se procesan las transacciones durante el proceso de firma.
OneKey reproduce el ataque de reemplazo de transacción en la antigua aplicación de Ethereum de Ledger
ChaincatcherCompartir
El equipo de seguridad de OneKey reprodujo con éxito un "ataque de reemplazo de transacción" dirigido a la aplicación de Ethereum de Ledger versión 1.22.1 en un entorno de laboratorio. La explotación permite a un atacante sobrescribir transacciones pendientes mientras los usuarios revisan transacciones legítimas. Ledger aclaró que la vulnerabilidad requiere control sobre la comunicación entre el dispositivo y el host, como mediante malware o sitios maliciosos. La empresa solucionó el problema en la aplicación de Ethereum versión 1.22.2 y Secure SDK 26.6.1. Ningún usuario fue afectado, ya que la prueba se limitó a un entorno controlado. Este incidente ocurre tras el problema con el firmware de Coldcard, aunque Ledger enfatizó que sus dispositivos no se vieron afectados. La prueba de OneKey destaca una falla en el manejo de transacciones de ethereum durante la firma, no relacionada con la generación de la frase de recuperación. Esta noticia del ecosistema de ethereum subraya los esfuerzos de seguridad continuos dentro del espacio de noticias de ethereum.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.