El equipo de seguridad interno del proveedor de billeteras de código abierto OneKey dijo que reprodujeron con éxito un exploit dirigido a una versión desactualizada de la aplicación Ethereum en el dispositivo de Ledger en un entorno de prueba.

La fundadora y directora ejecutiva de OneKey, Yishi Wang, dijo que ejecutaron un «ataque de reemplazo de transacciones» contra la app de Ethereum de Ledger en la versión 1.22.1 aprovechando una vulnerabilidad corregida previamente que permite a los atacantes sobrescribir la transacción en espera de ser firmada mientras el usuario todavía está revisando la transacción legítima.

Ledger dijo que explotar la vulnerabilidad requería el control de las comunicaciones entre el dispositivo y su anfitrión, como mediante malware, software de cartera comprometido o una página web hostil. Ledger añadió salvaguardas a nivel de aplicación con la app de Ethereum 1.22.2, publicada el 13 de agosto, antes de corregir el problema subyacente en Secure SDK 26.6.1 el 21 de agosto.

“Ningún usuario de Ledger fue hackeado. Lo que se describe aquí es una reproducción en laboratorio de una vulnerabilidad en una versión desactualizada de la aplicación de Ethereum”, escribió Ledger en una publicación del jueves en X.

La prueba de seguridad sigue al exploit de Coldcard en julio, cuando los atacantes explotaron un fallo de firmware introducido en marzo de 2021 que debilitó la aleatoriedad de las semillas en algunas carteras de Coldcard, dejando las claves privadas resultantes vulnerables a ataques de fuerza bruta.

Anteriormente, Ledger había dicho que sus dispositivos no se veían afectados por la vulnerabilidad de Coldcard porque las frases de recuperación se generan usando una fuente de aleatoriedad certificada integrada en el chip de seguridad del dispositivo.

La vulnerabilidad reproducida por OneKey no está relacionada con la generación de la semilla y, en cambio, afecta la forma en que se gestionan las transacciones durante el proceso de firma.

Revista: Dentro del “falso allanamiento policial” que obligó a una transferencia de 1 millón de dólares en Bitcoin