El equipo de OneKey Anzen afirmó haber reproducido con éxito un ataque que permite manipular una transacción en la aplicación Ethereum para las carteras de hardware de Ledger. Esto fue informado por el fundador y CEO de OneKey, Yishi Wang.
Según sus declaraciones, el problema surgía debido a un error en la interacción entre la visualización de la transacción en la pantalla del dispositivo y el proceso de su manejo. Como resultado, un atacante podía modificar la transacción después de que apareciera en la pantalla del Ledger, pero antes de que fuera firmada.
El escenario podría ser el siguiente:
- el usuario ve en la pantalla del Ledger la transacción A;
- la revisa y la confirma;
- en ese momento, el atacante la reemplaza por la transacción B;
- el dispositivo firma la transacción B, que el usuario nunca vio.
«Hackeamos Ledger», declaró Wang.
Según sus palabras, el equipo reprodujo de forma independiente el escenario completo del ataque en condiciones de laboratorio, desde el momento del reemplazo de la transacción hasta su firma. El problema afectaba a la aplicación Ethereum para Ledger versión 1.22.1. Se señala que la empresa ya corrigió la vulnerabilidad en la versión 1.22.3.
Se recomendó a los usuarios que utilizan una versión más antigua de la aplicación Ethereum para Ledger que la actualicen.
Recordemos, anteriormente un usuario de X con el seudónimo x3ideRaven informó haber recibido un correo electrónico de phishing que se hacía pasar por un mensaje de Trezor.
end-content




