Ledger corrige duas vulnerabilidades no aplicativo do Ethereum após "ataque" viral já resolvido

iconCryptoSlate
Compartilhar
AI summary iconResumo
A Ledger lançou uma notícia sobre o Ethereum com uma nova versão do aplicativo Ethereum 1.22.3 para corrigir duas falhas de assinatura, LSB-024 e LSB-025. A atualização segue uma demonstração viral da LSB-023 pela OneKey, que utilizou software desatualizado. A Ledger afirmou que não ocorreram ataques no mundo real e incentivou os usuários a atualizarem por meio do Ledger Live. A notícia sobre o ecossistema Ethereum destaca melhorias contínuas de segurança no espaço.

O criador de carteiras de criptomoeda Ledger está incentivando os usuários de seu aplicativo Ethereum a atualizar novamente, pois duas falhas de assinatura permaneceram na versão de segurança anterior.

O criador de carteiras de hardware publicou a versão 1.22.3 do aplicativo Ethereum em 25 de ago., corrigindo vulnerabilidades que poderiam ocultar operações de uma revisão do dispositivo ou autorizar uma aprovação de token no lugar de um pagamento esperado.

A atualização segue a controvérsia sobre uma falha separada de assinatura do Ethereum reproduzida pelo concorrente criador de carteiras OneKey. Esse problema, rastreado como LSB-023, afetou versões mais antigas e permitiu que um host comprometido intercalasse comandos, de modo que os parâmetros da transação pudessem ser alterados após serem exibidos, mas antes da assinatura.

Ledger disse que a OneKey demonstrou o bug contra a versão 1.22.1 após a empresa já ter corrigido o problema no app Ethereum 1.22.2, lançado em 13 de agosto.

Leitura relacionada

Ledger corrigiu um bug no aplicativo Ethereum que poderia exibir uma transação e assinar outra

“Nenhum usuário do Ledger foi hackeado,” disse a equipe de segurança da Ledger, descrevendo a demonstração como uma reprodução em laboratório envolvendo software desatualizado. A empresa afirmou que não encontrou evidências de exploração no ambiente real.

Chief Technology Officer da Ledger, Charles Guillemetfez a mesma distinção, dizendo que reproduzir uma falha já corrigida não equivale a “hacker a Ledger.”

A versão 1.22.2, no entanto, não fechou todas as vulnerabilidades conhecidas do aplicativo Ethereum na Ledger. Em vez disso, duas falhas distintas, LSB-024 e LSB-025, permaneceram até o lançamento da versão 1.22.3.

Duas rotas de assinatura adicionais permaneceram expostas

LSB-024 afetou como o aplicativo Ethereum processava arrays de operações durante a assinatura clara.

O aplicativo leu o número de operações usando um valor de 16 bits, mas armazenou a contagem restante em um campo de 8 bits. Na prova de conceito da Ledger, um array contendo 257 operações reiniciou o contador para um, fazendo com que o dispositivo exibisse apenas a operação final, embora sua assinatura autorizasse todo o lote.

A exploração exigiu um host comprometido e uma matriz de operação controlada pelo atacante incomumente grande. O Ledger testou o cenário em uma fork de rede privada e relatou nenhuma perda de usuários reais.

A segunda vulnerabilidade, LSB-025, afetou o caminho de pagamento em token usado pelo aplicativo Exchange da Ledger durante trocas.

Comparação das falhas do aplicativo Ethereum da Ledger LSB-024 e LSB-025, suas versões afetadas, condições de gatilho restritas e a atualização para a versão 1.22.3

O aplicativo da Ledger verificou o token, a quantidade e o destino, mas não confirmou se a ação solicitada era realmente um pagamento. Um provedor de troca malicioso ou comprometido poderia, portanto, substituir uma aprovação de token com esses mesmos parâmetros e fazê-la assinar sem uma solicitação adicional do dispositivo.

A falha não poderia criar uma aprovação ilimitada, alternar para outro token ou conceder permissão a um endereço arbitrário. Uma aprovação também não transfere fundos por si só, exigindo uma transação subsequente antes que os ativos aprovados pudessem ser movidos.

O Ledger disse que não encontrou evidências de que a vulnerabilidade de troca tenha sido explorada.

O histórico de lançamentos levanta uma questão separada. Os registros do Ledger mostram que a correção para o problema de contagem de array foi integrada em 5 de maio e a correção da validação de swap em 25 de maio, meses antes do lançamento da versão 1.22.2. Seus boletins de segurança não explicam por que essas alterações estavam ausentes nessa atualização.

A Ledger defendeu sua abordagem mais ampla apontando a atualizabilidade como central para a segurança do hardware wallet. Sua equipe de segurança disse que identifica continuamente vulnerabilidades por meio de pesquisas internas e programas externos de bug-bounty, e as corrige por meio de lançamentos de software.

Para os usuários, a distinção entre as três vulnerabilidades é importante. A versão 1.22.2 corrigiu a falha de intercalamento de comandos posteriormente reproduzida pela OneKey, enquanto a versão 1.22.3 é necessária para corrigir os dois bugs adicionais de assinatura divulgados em 27 de agosto.

A Ledger recomenda instalar o aplicativo Ethereum 1.22.3 ou posterior por meio do Ledger Live e verificar a versão no dispositivo. Atualizar apenas o firmware do hardware wallet não substitui o aplicativo Ethereum afetado.

A post Ledger diz que o “hacking” viral já foi corrigido, mas dois bugs reais ainda precisavam ser consertados apareceu primeiro em CryptoSlate.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.