Ledger afirma que la falla de firma en Ethereum ya fue corregida

ETH
investigación de vulnerabilidades con IAfirma claracorrección de seguridadEthereumLedger
hace 2 horasFuente: crypto.news
Ledger afirma que la falla de firma en Ethereum ya fue corregida

Ledger corrigió una vulnerabilidad que afectaba ciertos flujos de firma clara en su aplicación de Ethereum antes de que otra empresa de seguridad divulgara el problema públicamente, dijo el director de tecnología Charles Guillemet el 23 de agosto.

Resumen

  • Ledger dice que su parche de la aplicación de Ethereum corrigió los flujos de firma clara vulnerables antes de que ocurriera la divulgación pública.
  • TestMachine afirma que una aplicación maliciosa podría reemplazar los datos de transacción mientras los usuarios revisaban las pantallas del dispositivo Ledger.
  • El director de tecnología de Ledger, Charles Guillemet, dice que el firmware y las aplicaciones actualizados protegen a los usuarios afectados ahora.
  • No habían surgido robos confirmados vinculados a esta vulnerabilidad de firma específica hasta el 24 de agosto de 2026.
  • El repositorio público de Ledger muestra correcciones de seguridad continuas, pero no identifica claramente cada parche implementado.

Guillemet dijo que Ledger Donjon, el equipo interno de investigación de seguridad de la empresa, descubrió el error utilizando un sistema de investigación de vulnerabilidades de inteligencia artificial. Ledger implementó la corrección aproximadamente dos semanas antes de su declaración, según su publicación.

Los usuarios con el firmware y las aplicaciones actuales de Ledger están protegidos, dijo Guillemet. No habían surgido informes verificados de forma independiente sobre fondos robados a través de esta vulnerabilidad específica hasta el 24 de agosto.

El error de la aplicación de Ethereum de Ledger afectó la firma clara

La firma clara está diseñada para mostrar los detalles de la transacción en un formato legible en un dispositivo Ledger antes de que el usuario los apruebe. Permite a los usuarios verificar montos, direcciones y acciones de contratos inteligentes en lugar de autorizar un hash de transacción ilegible.

TestMachine, la empresa de seguridad detrás de la herramienta de investigación de inteligencia artificial Azimuth, dijo que la vulnerabilidad podría socavar este proceso de revisión. Según el hilo público de la empresa, una aplicación maliciosa podría supuestamente enviar un comando competitivo mientras el usuario aún estaba revisando la transacción original.

El problema reportado involucraba la comunicación de la Unidad de Datos de Protocolo de Aplicación entre la aplicación conectada y la aplicación de Ethereum de Ledger. TestMachine afirmó que esto podría permitir que un atacante reemplazara una transacción esperada con otra acción antes de que el usuario completara la aprobación.

En ese escenario, un dispositivo podría mostrar una transacción mientras preparaba otra para firmar. Un posible resultado descrito por los investigadores involucraba reemplazar una transacción limitada con una aprobación de token más amplia.

Ledger reconoció que existía un error en "ciertos flujos de firma clara". Sin embargo, Guillemet no publicó una descripción técnica detallada, una lista de versiones afectadas o un aviso de seguridad que explicara los requisitos completos del ataque.

Ledger y TestMachine disputan el cronograma de divulgación

TestMachine dijo que su sistema Azimuth encontró el problema durante un escaneo autónomo y lo validó en un Ledger Flex. La empresa también afirmó que el código compartido hacía que otros modelos fueran potencialmente relevantes, incluidos los dispositivos Nano X, Nano S Plus, Stax y Apex.

Esas declaraciones siguen siendo el relato de la empresa sobre su investigación. Una prueba de concepto pública completa que demuestre el robo de fondos en cada dispositivo nombrado no estaba disponible al momento de la publicación.

Guillemet cuestionó cómo se presentó la divulgación. Dijo que TestMachine contactó al programa de recompensas de Ledger después de que la compañía ya había enviado su corrección. Además, alegó que los investigadores no discutieron el problema con el equipo de recompensas de Ledger antes de publicar afirmaciones que sugerían que seguía sin resolverse.

"Se corrigió y se implementó hace dos semanas", dijo Guillemet. Describió las afirmaciones de que el problema seguía activo como "fabricar miedo para llamar la atención". TestMachine, por el contrario, dijo que compartió y verificó el hallazgo con Ledger pero rechazó una recompensa.

El repositorio público de la aplicación Ethereum de Ledger muestra varios cambios relacionados con la seguridad durante agosto. Estos incluyen correcciones que involucran estados de firma, manejo del contexto de la aplicación y finalización de mensajes. Los registros disponibles no identifican claramente qué cambio corresponde al problema de firma clara divulgado ni confirman la fecha exacta de implementación en la tienda de aplicaciones de dispositivos de Ledger.

Los usuarios deben actualizar el firmware y la aplicación Ethereum

Los usuarios de Ledger deben actualizar el software de Ledger Wallet, el firmware del dispositivo y la aplicación Ethereum instalada. Actualizar solo la interfaz de escritorio o móvil puede no reemplazar una aplicación desactualizada que se ejecuta en el dispositivo de hardware.

Los usuarios también deben verificar los detalles de la transacción directamente en la pantalla segura del dispositivo. La guía de Ledger advierte que la firma ciega sigue siendo arriesgada porque el dispositivo no puede presentar cada acción de contrato inteligente en un formato legible.

Como se informó anteriormente, Ethereum introdujo resúmenes de transacciones legibles por humanos a través del estándar ERC-7730. Ledger ayudó a desarrollar el sistema antes de que la administración se trasladara a la Fundación Ethereum.

El último incidente difiere del fallo de firma de Zilliqa que expuso claves privadas informado anteriormente. Zilliqa dijo que esa vulnerabilidad afectaba a su propia aplicación nativa de Ledger y no podía corregirse para las claves ya expuestas a través de firmas registradas.

Ledger no ha anunciado ningún proceso de compensación, suspensión de transacciones de emergencia o migración de activos relacionado con el problema de la aplicación Ethereum. Una confirmación adicional requeriría un aviso técnico que nombre las versiones afectadas, la versión parcheada y las condiciones precisas necesarias para explotar el fallo.