OneKey Annuncia un Exploit Contro l’App Ledger
OneKey ha annunciato di aver riprodotto un exploit contro una versione precedente dell’app Ledger nel suo ambiente di laboratorio. Questo problema è stato corretto nella versione 1.22.2 dell’app Ethereum, senza che si siano registrate perdite di fondi per gli utenti.
Dettagli dell’Attacco
Il team di sicurezza interno di OneKey, fornitore di portafogli open-source, ha confermato di aver replicato con successo un attacco mirato a una versione obsoleta dell’applicazione Ethereum su dispositivi Ledger in un ambiente di test. Yishi Wang, fondatore e CEO di OneKey, ha dichiarato che è stato eseguito un “attacco di sostituzione della transazione” contro l’app Ethereum di Ledger 1.22.1, sfruttando una vulnerabilità precedentemente corretta.
Questa vulnerabilità consentiva agli attaccanti di sovrascrivere una transazione in attesa di firma mentre l’utente stava ancora esaminando la transazione legittima. Ledger ha specificato che per sfruttare questa vulnerabilità era necessario avere il controllo sulle comunicazioni tra il dispositivo e il suo host, ad esempio tramite malware, software di portafoglio compromesso o una pagina web ostile.
Misure di Sicurezza Implementate
Inoltre, Ledger ha implementato misure di sicurezza a livello di app con il rilascio dell’app Ethereum 1.22.2 il 13 agosto, risolvendo il problema sottostante nel Secure SDK 26.6.1 il 21 agosto.
“Nessun utente Ledger è stato hackerato. Ciò che è descritto qui è una riproduzione in laboratorio di una vulnerabilità in una versione obsoleta dell’app Ethereum,” ha dichiarato Ledger in un post su X giovedì.
Contesto e Riferimenti
Questo test di sicurezza segue l’exploit di Coldcard avvenuto a luglio, quando gli attaccanti hanno sfruttato un bug del firmware introdotto a marzo 2021, che ha compromesso la casualità del seed su alcuni portafogli Coldcard, rendendo le chiavi private vulnerabili ad attacchi di forza bruta. Ledger aveva precedentemente affermato che i suoi dispositivi non erano stati colpiti dalla vulnerabilità di Coldcard, poiché le frasi di recupero vengono generate utilizzando una fonte di casualità certificata integrata nel chip di sicurezza del dispositivo.
La vulnerabilità riprodotta da OneKey non è correlata alla generazione del seed, ma influisce su come vengono gestite le transazioni durante il processo di firma.
Rivista: Dentro il ‘finto raid della polizia’ che ha costretto un trasferimento di Bitcoin da 1 milione di dollari.