Em resumo

  • A OneKey reproduziu um ataque de substituição de transação contra a versão 1.22.1 do aplicativo Ethereum da Ledger.
  • A Ledger afirma que corrigiu a vulnerabilidade na versão 1.22.2 antes de a OneKey publicar seu teste e não viu evidências de ataques contra usuários.
  • A Ledger recomenda instalar a versão 1.22.3 ou posterior do aplicativo Ethereum e verificar a versão do aplicativo no dispositivo.

A desenvolvedora de carteiras de criptomoedas Ledger rejeita alegações de que foi hackeada depois que pesquisadores da fabricante rival de carteiras OneKey reproduziram uma vulnerabilidade de substituição de transação usando uma versão desatualizada do aplicativo Ethereum da Ledger.

Na quinta-feira, Yishi Wang, fundador e CEO da OneKey, disse no X que a equipe de segurança Anzen da empresa recriou o ataque contra a versão 1.22.1 do aplicativo Ethereum em laboratório.

Myriad: Próximo movimento do Ethereum? Clique para fazer sua previsão.
Myriad: Próximo movimento do Ethereum? Clique para fazer sua previsão.

“O bug é uma condição de corrida entre a lógica de exibição da transação e o buffer de transação subjacente”, escreveu Wang. “Um atacante pode sobrescrever a transação aguardando assinatura enquanto o usuário ainda está revisando uma legítima.”

Isso significaria que um hacker que tivesse comprometido o software que se comunica com um aplicativo Ledger vulnerável poderia mostrar ao usuário uma transação Ethereum legítima e, em seguida, substituir seus detalhes antes da assinatura, redirecionando fundos para a carteira do hacker sem que a alteração aparecesse no dispositivo.

O Diretor de Tecnologia da Ledger, Charles Guillemet, rejeitou a caracterização da OneKey, dizendo que reproduzir um bug já corrigido não equivale a "invadir a Ledger".

"O que este tópico descreve é uma vulnerabilidade em uma versão desatualizada do aplicativo Ethereum", ele respondeu no X. "Foi identificada através do nosso processo de segurança e corrigida no aplicativo Ethereum 1.22.2, lançado em 13 de agosto, antes deste post."

Em um boletim de segurança publicado na quinta-feira, a Ledger disse que a falha poderia fazer com que um aplicativo afetado exibisse uma transação enquanto assinava outra. Um atacante precisaria primeiro controlar as comunicações entre o dispositivo e seu host por meio de malware, um aplicativo de carteira comprometido ou um site hostil.

A Ledger disse que não encontrou evidências de que alguém tenha explorado a vulnerabilidade fora de um laboratório.

"Nenhum usuário foi hackeado. Nenhuma exploração no mundo real", escreveu Guillemet. "Executar um exploit contra uma versão antiga depois que a correção foi lançada é um exercício de laboratório, não uma descoberta."

A Ledger adicionou salvaguardas na versão 1.22.2 do aplicativo Ethereum em 13 de agosto e, em seguida, abordou o problema subjacente no Secure SDK versão 26.6.1 em 21 de agosto e reconstruiu seus aplicativos com o software corrigido. A empresa recomenda a versão 1.22.3 ou posterior, que também corrige uma vulnerabilidade separada de exibição de transações. A Ledger publicou seu boletim em 27 de agosto.

Quando questionada sobre as alegações da OneKey, a Ledger apontou o Decrypt para o Ledger Donjon, a equipe interna de pesquisa de segurança da empresa, que disse em um post no X separado que o episódio mostrou por que as carteiras de hardware precisam suportar atualizações de software.

"Todo software tem bugs. Carteiras de hardware não são exceção", escreveu a equipe. "É por isso que a capacidade de atualização é uma parte central da arquitetura de segurança da Ledger: quando uma vulnerabilidade é encontrada, seja pela nossa própria equipe Donjon ou por pesquisadores externos, podemos corrigir todos os dispositivos em campo. Uma carteira que não pode ser atualizada não pode ser corrigida."

Myriad: Próximo movimento do preço da Solana? Clique para fazer sua previsão.
Myriad: Próximo movimento do preço da Solana? Clique para fazer sua previsão.

A Ledger aconselhou os clientes a instalarem o firmware e os aplicativos mais recentes através da Ledger Wallet, atualizar o aplicativo Ethereum para a versão 1.22.3 ou posterior, e verificar a versão exibida no dispositivo. Aplicativos e firmware são atualizados separadamente.

No início deste mês, depois que atacantes roubaram mais de US$ 130 milhões em Bitcoin de usuários de carteiras Coldcard air-gapped, Guillemet disse ao Decrypt que o incidente foi um aviso para a indústria de carteiras de hardware.

“Também não confiamos apenas na nossa própria palavra”, disse ele. “Nosso laboratório de pesquisa Donjon existe para tentar quebrar nossos produtos antes que qualquer outra pessoa possa.”