A fabricante de carteiras de hardware Ledger respondeu a uma vulnerabilidade em um aplicativo Ethereum. A empresa revelou que o problema discutido recentemente ocorria na versão antiga do Ethereum App 1.22.1; a correção já havia sido implementada antes da OneKey divulgar os resultados experimentais de reprodução, e atualmente não há evidências de que essa vulnerabilidade tenha sido usada para atacar usuários em ambientes reais.
O fundador da OneKey, Wang Yishi, declarou em 27 de agosto na plataforma X que sua equipe de segurança, Anzen, reproduziu em um ambiente de experimentação um ataque de “substituição de transação”. Segundo sua descrição, a vulnerabilidade está relacionada a uma condição de corrida entre a lógica de exibição de transações e o buffer de transações subjacente. Se um atacante já controlar a comunicação entre o dispositivo e o host, poderá substituir o conteúdo a ser assinado enquanto o usuário verifica uma transação normal.
A vulnerabilidade só é válida se a cadeia de comunicação for controlada primeiro
O Ledger, em seu aviso de segurança emitido no dia, afirmou que esse problema pode fazer com que a tela do dispositivo mostre uma transação, enquanto na realidade assina outra. No entanto, para que o ataque seja bem-sucedido, existem pré-requisitos claros: o atacante deve primeiro controlar a cadeia de comunicação entre o hardware wallet e o computador ou telefone, por exemplo, por meio de malware, aplicativo de wallet comprometido ou intervenção de site malicioso.
O chefe de tecnologia da empresa, Charles Guillemet, afirmou que executar novamente um漏洞 corrigido em uma versão antiga não equivale a dizer que "a Ledger foi invadida". Ele disse que a empresa descobriu o problema dentro de seus processos de segurança internos e já o corrigiu na Ethereum App 1.22.2 lançada em 13 de agosto, antes da OneKey tornar públicos os testes relacionados.
A correção foi concluída em duas etapas em agosto.
A Ledger divulga que o primeiro passo foi o lançamento do Ethereum App 1.22.2 em 13 de agosto, com proteções adicionais. O segundo passo foi corrigir, em 21 de agosto, o problema subjacente no Secure SDK 26.6.1 e reconstruir os aplicativos relacionados com base nessa correção. A empresa atualmente recomenda que os usuários atualizem para a versão 1.22.3 ou superior, que também corrige outra vulnerabilidade de exibição de transações.
- As versões afetadas são o Ethereum App 1.22.1
- 1.22.2 lançado com correções em 13 de agosto
- Versões 1.22.3 e superiores são as versões recomendadas atualmente
A empresa afirma que não encontrou evidências de ataque real
A Ledger afirma que, até o momento, não há evidências de que a vulnerabilidade tenha sido explorada fora do laboratório. Guillemet também afirmou que nenhum usuário foi atacado por causa desse problema, e as informações disponíveis indicam que a reprodução relacionada é um teste de laboratório, e não uma nova descoberta de ataque no mundo real.
A equipe de segurança Donjon, da Ledger, também declarou no plataforma X que este incidente também demonstra que os hardware wallets precisam ter capacidade de atualização de software. A equipe afirmou que vulnerabilidades em software não são raras; o essencial é se os fabricantes conseguem enviar rapidamente correções para dispositivos já vendidos após a identificação de problemas.
Informação adicional: No início deste mês, usuários da carteira de hardware isolada Coldcard sofreram um roubo de mais de US$ 1,3 bilhão em bitcoins. Executivos da Ledger afirmaram na época que isso serviu como um alerta para toda a indústria de carteiras de hardware.

