En resumen

  • OneKey reprodujo un ataque de reemplazo de transacciones contra la versión 1.22.1 de la aplicación Ethereum de Ledger.
  • Ledger dice que corrigió la vulnerabilidad en la versión 1.22.2 antes de que OneKey publicara su prueba y no ha visto evidencia de ataques contra los usuarios.
  • Ledger recomienda instalar la versión 1.22.3 o posterior de la aplicación Ethereum y verificar la versión de la aplicación en el dispositivo.

El desarrollador de carteras de criptomonedas Ledger rechaza las afirmaciones de que fue hackeado después de que investigadores del fabricante rival de carteras OneKey reprodujeran una vulnerabilidad de reemplazo de transacciones utilizando una versión desactualizada de la aplicación Ethereum de Ledger.

El jueves, Yishi Wang, fundador y CEO de OneKey, dijo en X que el equipo de seguridad Anzen de la compañía recreó el ataque contra la versión 1.22.1 de la aplicación Ethereum en un laboratorio.

Myriad: ¿Cuál será el próximo movimiento del precio de Ethereum? Haz clic para hacer tu predicción.
Myriad: ¿Cuál será el próximo movimiento del precio de Ethereum? Haz clic para hacer tu predicción.

"El error es una condición de carrera entre la lógica de visualización de transacciones y el búfer de transacciones subyacente", escribió Wang. "Un atacante puede sobrescribir la transacción que espera ser firmada mientras el usuario aún está revisando una legítima."

Eso significaría que un hacker que hubiera comprometido el software que se comunica con una aplicación vulnerable de Ledger podría mostrar al usuario una transacción legítima de Ethereum, y luego reemplazar sus detalles antes de firmar, redirigiendo los fondos a la billetera del hacker sin que el cambio apareciera en el dispositivo.

El director de tecnología de Ledger, Charles Guillemet, rechazó la caracterización de OneKey, diciendo que reproducir un error ya parcheado no equivale a "hackear Ledger".

"Lo que describe este hilo es una vulnerabilidad en una versión desactualizada de la aplicación de Ethereum", respondió en X. "Fue identificada a través de nuestro proceso de seguridad y corregida en la aplicación de Ethereum 1.22.2, lanzada el 13 de agosto, antes de esta publicación."

En un boletín de seguridad publicado el jueves, Ledger dijo que la falla podría causar que una aplicación afectada mostrara una transacción mientras firmaba otra. Un atacante primero necesitaría controlar las comunicaciones entre el dispositivo y su host a través de malware, una aplicación de billetera comprometida o un sitio web hostil.

Ledger dijo que no encontró evidencia de que alguien explotara la vulnerabilidad fuera de un laboratorio.

"Ningún usuario fue hackeado. No hubo explotación en el mundo real", escribió Guillemet. "Ejecutar un exploit contra una versión antigua después de que se haya enviado el parche es un ejercicio de laboratorio, no un hallazgo."

Ledger agregó salvaguardas en la versión 1.22.2 de la aplicación de Ethereum el 13 de agosto, luego abordó el problema subyacente en la versión 26.6.1 del SDK de Secure el 21 de agosto y reconstruyó sus aplicaciones con el software corregido. La compañía recomienda la versión 1.22.3 o posterior, que también corrige una vulnerabilidad separada de visualización de transacciones. Ledger publicó su boletín el 27 de agosto.

Cuando se le preguntó sobre las afirmaciones de OneKey, Ledger remitió a Decrypt a Ledger Donjon, el equipo interno de investigación de seguridad de la compañía, que dijo en una publicación en X separada que el episodio mostró por qué las billeteras de hardware necesitan soportar actualizaciones de software.

"Todo el software tiene errores. Las billeteras de hardware no son una excepción", escribió el equipo. "Por eso la actualización es una parte central de la arquitectura de seguridad de Ledger: cuando se encuentra una vulnerabilidad, ya sea por nuestro propio equipo de Donjon o por investigadores externos, podemos parchear cada dispositivo en el campo. Una billetera que no se puede actualizar no se puede arreglar."

Myriad: ¿Cuál será el próximo movimiento del precio de Solana? Haz clic para hacer tu predicción.
Myriad: ¿Cuál será el próximo movimiento del precio de Solana? Haz clic para hacer tu predicción.

Ledger aconsejó a los clientes instalar el firmware y las aplicaciones más recientes a través de Ledger Wallet, actualizar la aplicación de Ethereum a la versión 1.22.3 o posterior, y verificar la versión mostrada en el dispositivo. Las aplicaciones y el firmware se actualizan por separado.

A principios de este mes, después de que los atacantes robaran más de 130 millones de dólares en Bitcoin de usuarios de Coldcard carteras aisladas, Guillemet dijo a Decrypt que el incidente fue una advertencia para la industria de las carteras de hardware.

"Tampoco nos basamos solo en nuestra propia palabra", dijo. "Nuestro laboratorio de investigación Donjon existe para intentar romper nuestros productos antes de que nadie más pueda hacerlo."