Carteiras Ledger encontradas vulneráveis a ataque de substituição de assinatura

iconBitMedia
Compartilhar
AI summary iconResumo
Notícias de IA + criptomoeda: Segundo o BitMedia, as carteiras Ledger foram encontradas vulneráveis a um ataque de substituição de assinatura. A falha, detectada por um sistema baseado em IA, afetou o recurso de assinatura transparente. A Ledger corrigiu o problema duas semanas antes da divulgação. Usuários com firmware e aplicativos atualizados estão seguros. Pesquisadores da TestMachine alertaram que hackers poderiam alterar os dados da transação durante a revisão. A vulnerabilidade afeta os modelos Nano X, Nano S Plus, Stax e Apex. A Ledger incentivou os usuários a atualizarem o software e o firmware. A notícia sobre a vulnerabilidade destaca os riscos da assinatura cega, pois as ações de contratos inteligentes nem sempre são claras. Nenhum roubo confirmado foi relatado até 24 de agosto.

O erro foi descoberto pelo grupo Ledger Donjon por meio de um sistema de detecção de vulnerabilidades baseado em inteligência artificial, afirma um executivo sênior. O problema afetava a função de assinatura transparente, que deveria exibir na tela os detalhes da transação — valor, endereço e ações do contrato inteligente — antes que o usuário os confirmasse.

Ledger lançou um patch cerca de duas semanas antes de o problema se tornar público. Os usuários com versões atualizadas de firmware e aplicativos estão protegidos, garantiram os desenvolvedores. Até 24 de agosto, não foram confirmados casos de roubo relacionados a essa vulnerabilidade.

Pesquisadores da TestMachine, que utilizaram a ferramenta de IA Azimuth, relataram que os hackers poderiam substituir os dados da transação e enviar um comando concorrente e desejado por eles no momento em que o usuário do Ledger ainda estava revisando a transação original. Como resultado, o dispositivo poderia exibir uma transação, mas assinar outra. A TestMachine afirmou que a vulnerabilidade afeta vários modelos de carteiras de hardware, incluindo Nano X, Nano S Plus, Stax e Apex.

A Ledger não publicou uma descrição técnica detalhada da vulnerabilidade nem uma lista das versões afetadas da carteira. O diretor técnico da Ledger disse que a TestMachine entrou em contato com a Ledger após a empresa lançar a correção. Ele chamou a afirmação da TestMachine sobre a relevância do problema de “exagero para atrair atenção”. Por sua vez

Os analistas da TestMachine afirmaram que compartilharam os resultados de suas pesquisas com a Ledger e renunciaram à recompensa.

Representantes da Ledger recomendaram aos proprietários de carteiras que atualizem o software Ledger Wallet, a firmware do dispositivo e o aplicativo instalado no Ethereum. Atualizar apenas a interface de desktop ou móvel pode não ser suficiente para aplicativos desatualizados no próprio dispositivo. Os usuários devem verificar os detalhes das transações diretamente na tela segura do dispositivo. A assinatura cega (blind signing) pode ser perigosa, pois o dispositivo nem sempre consegue exibir cada ação do contrato inteligente em um formato legível, alertaram especialistas da Ledger.

O anterior pesquisador de blockchain anônimo ZachXBT sugeriu aos seguidores que deixem de usar carteiras de hardware Ledger. O investigador de blockchain teme que atualizações muito frequentes alterem a interface e, às vezes, comprometam as funções básicas do dispositivo.


Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.