OneKey reproduz ataque de substituição de transação no antigo aplicativo Ethereum da Ledger

iconChaincatcher
Compartilhar
AI summary iconResumo
A equipe de segurança da OneKey reproduziu com sucesso um "ataque de substituição de transação" direcionado à versão 1.22.1 do aplicativo Ethereum da Ledger em um ambiente laboratorial. A exploração permite que um atacante substitua transações pendentes enquanto os usuários revisam transações legítimas. A Ledger esclareceu que a vulnerabilidade exige controle sobre a comunicação entre o dispositivo e o host, como por meio de malware ou sites maliciosos. A empresa corrigiu o problema na versão 1.22.2 do aplicativo Ethereum e no Secure SDK 26.6.1. Nenhum usuário foi afetado, pois o teste foi limitado a um ambiente controlado. O incidente ocorre após o problema com o firmware da Coldcard, embora a Ledger tenha enfatizado que seus dispositivos não foram afetados. O teste da OneKey destaca uma falha no tratamento de transações Ethereum durante a assinatura, não relacionada à geração da frase de recuperação. Essa notícia do ecossistema Ethereum reforça os esforços contínuos de segurança no espaço de notícias do Ethereum.

ChainCatcher relata que a equipe de segurança da provedora de carteiras de código aberto OneKey reproduziu com sucesso, em ambiente de laboratório, a exploração de uma vulnerabilidade na versão antiga do aplicativo Ethereum da Ledger. Wang Yishi, fundador e CEO da OneKey, afirmou que eles realizaram um “ataque de substituição de transação” na versão 1.22.1 do aplicativo Ethereum da Ledger, aproveitando uma vulnerabilidade já corrigida anteriormente, permitindo que atacantes substituíssem transações aguardando assinatura enquanto o usuário revisava uma transação legítima. A Ledger respondeu que a exploração dessa vulnerabilidade requer controle da comunicação entre o dispositivo e o host, por meio de malware, software de carteira comprometido ou páginas web maliciosas. A Ledger implementou proteção na camada de aplicativo na versão 1.22.2 do aplicativo Ethereum, lançada em 13 de agosto, e corrigiu o problema subjacente no Secure SDK 26.6.1 em 21 de agosto. A Ledger enfatizou que nenhum usuário foi atacado e que este foi apenas um teste de reprodução em ambiente de laboratório. Este teste de segurança ocorreu após o incidente da vulnerabilidade do Coldcard. Anteriormente, a carteira Coldcard apresentou vulnerabilidades no firmware que comprometeram parcialmente a geração de mnemônicos, mas a Ledger afirmou que seus dispositivos não foram afetados por essa vulnerabilidade, pois as frases de recuperação são geradas por uma fonte aleatória autenticada integrada ao chip de segurança do dispositivo. A vulnerabilidade reproduzida pela OneKey não está relacionada à geração de mnemônicos, mas sim ao modo como as transações são processadas durante o processo de assinatura.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.