Annonce de OneKey sur une vulnérabilité de l’application Ledger
OneKey a annoncé avoir reproduit une exploitation contre une version antérieure de l’application Ledger dans son environnement de laboratoire. Cette vulnérabilité a été corrigée dans l’application Ethereum 1.22.2, sans perte de fonds pour les utilisateurs.
Détails de l’exploitation
L’équipe de sécurité interne de OneKey, un fournisseur de portefeuille open-source, a réussi à reproduire une exploitation ciblant une version obsolète de l’application Ethereum sur un appareil Ledger dans un environnement de test. Yishi Wang, fondateur et PDG de OneKey, a déclaré qu’ils avaient exécuté une « attaque de remplacement de transaction » contre l’application Ledger Ethereum 1.22.1, en exploitant une vulnérabilité précédemment corrigée.
Cette vulnérabilité permet aux attaquants de remplacer une transaction en attente de signature pendant que l’utilisateur examine encore la transaction légitime. Ledger a précisé que l’exploitation de cette vulnérabilité nécessitait un contrôle sur les communications entre l’appareil et son hôte, par exemple via des logiciels malveillants, des portefeuilles compromis ou une page web hostile.
Mesures de sécurité et corrections
Ledger a ajouté des mesures de protection au niveau de l’application avec la version Ethereum 1.22.2, publiée le 13 août, avant de corriger le problème sous-jacent dans le SDK sécurisé 26.6.1 le 21 août.
« Aucun utilisateur de Ledger n’a été piraté. Ce qui est décrit ici est une reproduction en laboratoire d’une vulnérabilité dans une version obsolète de l’application Ethereum, »
a écrit Ledger dans un post sur X jeudi.
Contexte et comparaison avec d’autres vulnérabilités
Ce test de sécurité fait suite à l’exploitation de Coldcard en juillet, lorsque des attaquants ont exploité un bogue de firmware introduit en mars 2021, qui affaiblissait l’aléatoire des graines sur certains portefeuilles Coldcard, rendant les clés privées résultantes vulnérables aux attaques par force brute. Ledger avait précédemment déclaré que ses appareils n’étaient pas affectés par la vulnérabilité Coldcard, car les phrases de récupération sont générées à l’aide d’une source certifiée d’aléatoire intégrée dans la puce de sécurité de l’appareil.
La vulnérabilité reproduite par OneKey n’est pas liée à la génération de graines et affecte plutôt la manière dont les transactions sont gérées pendant le processus de signature.
Conclusion
Magazine : À l’intérieur du « faux raid de police » qui a forcé un transfert de 1 million de dollars en Bitcoin.