Los investigadores internos de seguridad del proveedor de monederos criptográficos de código abierto OneKey han replicado con éxito un exploit significativo que apuntaba a una versión anterior de la aplicación de <img class="de" ledger. su investigación confirmó que una falla de seguridad ahora corregida en la versión 1.22.1 aplicación ledger ethereum permitía manipulación potencial del firmado transacciones.
Detalles del Experimento
Yishi Wang, CEO y fundador de OneKey, informó que el equipo llevó a cabo un “ataque de reemplazo de transacción” en la versión obsoleta de la aplicación Ledger Ethereum en un entorno controlado. Al aprovechar una vulnerabilidad previamente reparada, los investigadores pudieron sobrescribir una transacción legítima con una maliciosa durante la fase de revisión del usuario antes de completar el proceso de firma.
Ledger, un fabricante de monederos de hardware con sede en Francia conocido por proporcionar almacenamiento seguro offline para activos criptográficos, confirmó que la vulnerabilidad requería que un atacante controlara la comunicación entre el dispositivo monedero y su host conectado. Esto podría ocurrir potencialmente si el ordenador host estuviera infectado con malware, el software del monedero comprometido, o se accediera a un sitio web malicioso durante el proceso de firma.
Los investigadores de seguridad de OneKey demostraron que un defecto parcheado en la antigua aplicación Ledger Ethereum podría ser explotado para cambiar transacciones antes de que fueran confirmadas por el usuario, pero el ataque solo era posible bajo condiciones comprometidas específicas.
Ledger implementó protecciones a nivel de aplicación para abordar el riesgo con el lanzamiento de la versión 1.22.2 de la aplicación Ethereum el 13 de hacesto. La compañía remediou completamente la causa raíz en la versión 26.6.1 del SDK Seguro, disponible desde el 21 de hacesto. Ledger ha enfatizado que, en este caso, no se perdieron ni comprometieron fondos de usuarios debido a la vulnerabilidad, ya que la prueba tuvo lugar únicamente en un contexto de laboratorio y se basó en una versión desactualizada de la aplicación.
Exploit de Coldcard y Respuesta de Ledger
El incidente que involucra la evaluación de seguridad de OneKey recuerda un exploit separado dirigido a monederos Coldcard en julio. En ese evento, un error de firmware introducido en marzo de 2021 debilitó la aleatoriedad utilizada para crear frases semilla mnemotécnicas, haciendo que algunos monederos Coldcard fueran susceptibles a ataques de fuerza bruta que buscaban descubrir claves privadas.
Ledger aclaró que sus dispositivos de monedero de hardware, incluidos sus chips de seguridad, no eran vulnerables a la falla específica de Coldcard. El hardware de Ledger utiliza una fuente certificada de aleatoriedad para generar frases de recuperación del monedero, asegurando una mayor resistencia a tales ataques.
El exploit reproducido por OneKey no está relacionado con la generación de frases semilla o la entropía. En cambio, se refiere directamente al manejo de transacciones dentro del dispositivo durante el proceso de firma.
Diccionario mini: OneKey es un proveedor de monederos de criptomonedas de código abierto que ofrece soluciones tanto de hardware como de software, enfocándose en el control del usuario y la transparencia. Coldcard es un monedero de hardware especializado en <img class="," enfatizando la conectividad mínima y características avanzadas de seguridad para el almacenamiento offline.
Aseguramiento de Ledger
Ledger abordó los resultados del test en una publicación en X, afirmando que ningún usuario fue afectado y confirmó que el exploit solo afecta a software ahora obsoleto.
“Ningún usuario de Ledger fue hackeado. Lo que se describe aquí es una reproducción en laboratorio de una vulnerabilidad en una versión obsoleta de la aplicación Ethereum,” anunció Ledger.
Evaluaciones de seguridad recientes han resaltado la importancia continua de las actualizaciones oportunas de firmware y software en monederos de hardware, particularmente dada la evolución del panorama de amenazas en el sector de activos digitales.


