A equipe interna de segurança da provedora de carteiras digitais de código aberto OneKey informou ter reproduzido com sucesso uma exploração direcionada a uma versão mais antiga do aplicativo Ethereum da Ledger em seu ambiente de testes. A empresa esclareceu que a falha explorada já havia sido corrigida pela Ledger na atualização do aplicativo Ethereum versão 1.22.2, sem que houvesse comprometimento dos recursos dos usuários.
O fundador e executivo-chefe da OneKey, Yishi Wang, explicou que a equipe executou um ataque de substituição de transação contra o aplicativo Ethereum versão 1.22.1 da Ledger. A técnica se aproveitava de uma falha previamente corrigida que permitia que invasores substituíssem uma transação aguardando assinatura enquanto o usuário ainda analisava a transação original.
A Ledger informou que explorar essa vulnerabilidade demandava controle sobre as comunicações entre o dispositivo e o computador host, o que poderia ocorrer por meio de programas maliciosos, programas de carteira comprometidos ou páginas de internet fraudulentas. A empresa aplicou proteções no nível do aplicativo com o lançamento da versão 1.22.2 no dia 13 de agosto, antes de corrigir o problema fundamental no Secure SDK 26.6.1 no dia 21 de agosto.
Fonte: Cointelegraph.com News

