El equipo interno de seguridad del proveedor de billeteras de código abierto OneKey afirmó que reprodujo con éxito un exploit dirigido contra una versión obsoleta de la aplicación de Ethereum de Ledger para sus dispositivos, en un entorno de pruebas.
El fundador y director ejecutivo de OneKey, Yishi Wang, afirmó que ejecutaron un «ataque de sustitución de transacciones» contra la aplicación de Ethereum 1.22.1 de Ledger mediante la explotación de una vulnerabilidad corregida previamente que permite a los atacantes sobrescribir la transacción que espera ser firmada mientras el usuario todavía está revisando la transacción legítima.
Ledger afirmó que para explotar la vulnerabilidad era necesario controlar las comunicaciones entre el dispositivo y su equipo anfitrión, por ejemplo, mediante malware, software de billetera comprometido o una página web hostil. Ledger añadió medidas de protección a nivel de aplicación con la versión 1.22.2 de su aplicación de Ethereum, publicada el 13 de agosto, antes de corregir el problema subyacente en Secure SDK 26.6.1 el 21 de agosto.
“Ningún usuario de Ledger fue hackeado. Lo que se describe aquí es una reproducción en laboratorio de una vulnerabilidad en una versión obsoleta de la aplicación de Ethereum”, escribió Ledger en una publicación del jueves en X publicación.
La prueba de seguridad se produce después del exploit de Coldcard de julio, cuando los atacantes explotaron un fallo de firmware introducido en marzo de 2021 que debilitó la aleatoriedad de las semillas en algunas billeteras Coldcard, dejando las claves privadas resultantes expuestas a ataques de fuerza bruta.
Ledger había afirmado anteriormente que sus dispositivos no se vieron afectados por la vulnerabilidad de Coldcard porque las frases de recuperación se generan utilizando una fuente certificada de aleatoriedad integrada en el chip de seguridad del dispositivo.
La vulnerabilidad reproducida por OneKey no está relacionada con la generación de semillas, sino que afecta a la forma en que se gestionan las transacciones durante el proceso de firma.