Ledger confirma que a vulnerabilidade do aplicativo Ethereum foi corrigida, sem ataques no mundo real relatados

icon币界网
Compartilhar
AI summary iconResumo
A Ledger confirma que a notícia sobre a vulnerabilidade do aplicativo Ethereum foi corrigida na versão 1.22.2, lançada em 13 de agosto. A falha poderia permitir que atacantes alterassem os dados da transação se controlassem a conexão entre o dispositivo e o host. A Ledger afirma que não foram relatados ataques no mundo real. Uma segunda atualização, versão 1.22.3, foi emitida em 21 de agosto. Os usuários são incentivados a atualizar. O CTO da empresa enfatizou que o problema foi resolvido internamente e não envolveu nenhuma violação. As notícias sobre ativos do mundo real (RWA) permanecem inalteradas pela correção.
Relatório do CoinNews:

A fabricante de carteiras de hardware Ledger respondeu a uma vulnerabilidade em um aplicativo Ethereum. A empresa revelou que o problema discutido recentemente ocorria na versão antiga do Ethereum App 1.22.1; a correção já havia sido implementada antes da OneKey divulgar os resultados experimentais de reprodução, e atualmente não há evidências de que essa vulnerabilidade tenha sido usada para atacar usuários em ambientes reais.

O fundador da OneKey, Wang Yishi, declarou em 27 de agosto na plataforma X que sua equipe de segurança, Anzen, reproduziu em um ambiente de experimentação um ataque de “substituição de transação”. Segundo sua descrição, a vulnerabilidade está relacionada a uma condição de corrida entre a lógica de exibição de transações e o buffer de transações subjacente. Se um atacante já controlar a comunicação entre o dispositivo e o host, poderá substituir o conteúdo a ser assinado enquanto o usuário verifica uma transação normal.

A vulnerabilidade só é válida se a cadeia de comunicação for controlada primeiro

O Ledger, em seu aviso de segurança emitido no dia, afirmou que esse problema pode fazer com que a tela do dispositivo mostre uma transação, enquanto na realidade assina outra. No entanto, para que o ataque seja bem-sucedido, existem pré-requisitos claros: o atacante deve primeiro controlar a cadeia de comunicação entre o hardware wallet e o computador ou telefone, por exemplo, por meio de malware, aplicativo de wallet comprometido ou intervenção de site malicioso.

O chefe de tecnologia da empresa, Charles Guillemet, afirmou que executar novamente um漏洞 corrigido em uma versão antiga não equivale a dizer que "a Ledger foi invadida". Ele disse que a empresa descobriu o problema dentro de seus processos de segurança internos e já o corrigiu na Ethereum App 1.22.2 lançada em 13 de agosto, antes da OneKey tornar públicos os testes relacionados.

A correção foi concluída em duas etapas em agosto.

A Ledger divulga que o primeiro passo foi o lançamento do Ethereum App 1.22.2 em 13 de agosto, com proteções adicionais. O segundo passo foi corrigir, em 21 de agosto, o problema subjacente no Secure SDK 26.6.1 e reconstruir os aplicativos relacionados com base nessa correção. A empresa atualmente recomenda que os usuários atualizem para a versão 1.22.3 ou superior, que também corrige outra vulnerabilidade de exibição de transações.

  • As versões afetadas são o Ethereum App 1.22.1
  • 1.22.2 lançado com correções em 13 de agosto
  • Versões 1.22.3 e superiores são as versões recomendadas atualmente

A empresa afirma que não encontrou evidências de ataque real

A Ledger afirma que, até o momento, não há evidências de que a vulnerabilidade tenha sido explorada fora do laboratório. Guillemet também afirmou que nenhum usuário foi atacado por causa desse problema, e as informações disponíveis indicam que a reprodução relacionada é um teste de laboratório, e não uma nova descoberta de ataque no mundo real.

A equipe de segurança Donjon, da Ledger, também declarou no plataforma X que este incidente também demonstra que os hardware wallets precisam ter capacidade de atualização de software. A equipe afirmou que vulnerabilidades em software não são raras; o essencial é se os fabricantes conseguem enviar rapidamente correções para dispositivos já vendidos após a identificação de problemas.

Informação adicional: No início deste mês, usuários da carteira de hardware isolada Coldcard sofreram um roubo de mais de US$ 1,3 bilhão em bitcoins. Executivos da Ledger afirmaram na época que isso serviu como um alerta para toda a indústria de carteiras de hardware.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.