Ledger rechaza la afirmación de hackeo tras la recreación de un error por OneKey
Ledger rechazó las afirmaciones de que había sido hackeado después de que el equipo de seguridad Anzen de OneKey reprodujera un error de sustitución de transacciones en una versión desactualizada de la aplicación de Ethereum de Ledger.
Resumen
- OneKey reprodujo un ataque de sustitución de transacciones contra la aplicación de Ethereum de Ledger versión 1.22.1 en pruebas de laboratorio.
- Ledger afirma que la aplicación de Ethereum 1.22.2 añadió salvaguardias antes de que OneKey describiera públicamente su intento de reproducción en línea.
- Un atacante necesitaba control sobre las comunicaciones entre el dispositivo y el host a través de malware, páginas web hostiles o software de billetera comprometido.
- La versión 26.6.1 del SDK seguro bloqueó comandos entrelazados antes de que llegaran a las aplicaciones individuales del dispositivo Ledger.
- Ledger no encontró evidencia de que la vulnerabilidad se hubiera explotado contra los usuarios o que hubiera causado pérdidas de criptomonedas en ninguna parte.
El fundador de OneKey, Yishi Wang, dijo el 27 de agosto que los investigadores completaron el ataque contra la aplicación de Ethereum 1.22.1 en un laboratorio. Ledger confirmó la vulnerabilidad subyacente, pero dijo que ya había parcheado la aplicación afectada antes de que OneKey publicara su demostración.
El error de Ethereum de Ledger rompió la garantía de visualización confiable
La vulnerabilidad involucraba la comunicación entre un dispositivo Ledger y su host conectado. Las aplicaciones de Ledger reciben instrucciones llamadas comandos de Unidad de Datos de Protocolo de Aplicación, o APDUs, de software de billetera, páginas web u otras interfaces.
Una aplicación afectada podría aceptar un segundo comando APDU mientras el usuario revisaba una operación anterior en la pantalla del dispositivo. El nuevo comando podría sobrescribir los parámetros de firma almacenados en la memoria compartida sin actualizar la información mostrada.
Bajo ese escenario, el usuario podría revisar la transacción A y aprobarla mientras la aplicación generaba una firma que cubría la transacción B. El dispositivo no advertiría al usuario que la información subyacente había cambiado.
Ledger clasificó el problema como una condición de carrera de tiempo de verificación a tiempo de uso. Su boletín dijo que el error derrotó la protección de visualización confiable que utilizan las billeteras de hardware para permitir a los clientes verificar montos, direcciones y acciones de contratos antes de firmar.
El problema no reveló frases semilla ni extrajo claves privadas del elemento seguro. En cambio, podría hacer que la clave protegida firmara parámetros diferentes de los que se mostraban al usuario.
La explotación requería una conexión comprometida
Un atacante necesitaba controlar las comunicaciones entre la aplicación de Ledger y su host. Ledger enumeró malware, una aplicación de billetera comprometida o una página web hostil con acceso WebHID o WebUSB como posibles rutas.
El ataque no podría realizarse de forma remota contra un dispositivo desconectado. Un usuario también tenía que aprobar la transacción mientras el software malicioso manipulaba su contexto de firma pendiente.
Ledger dijo que el defecto se encontraba en el manejo de entrada y salida de su SDK seguro, no en el sistema operativo o firmware del dispositivo. Las aplicaciones compiladas con versiones de SDK afectadas dependían de sus propias verificaciones de estado para rechazar comandos que llegaban durante una revisión activa.
Esto significa que la exposición era específica de la aplicación. Una aplicación permanecía protegida si cada punto de entrada de comando asíncrono verificaba correctamente su estado, incluso cuando se construía utilizando el SDK afectado.
Ledger disputa si la prueba cuenta como un hackeo
Wang describió el resultado del laboratorio diciendo: "hackeamos Ledger". También dijo que la compañía solucionó el problema en la aplicación de Ethereum 1.22.3.
El director de tecnología de Ledger, Charles Guillemet, disputó esa descripción. Dijo que "reproducir un error ya parcheado no es 'hackear Ledger'" y caracterizó el trabajo de OneKey como un ejercicio de laboratorio contra una aplicación más antigua.
La historia de versiones respalda una línea de tiempo más precisa. La aplicación de Ethereum 1.22.2, lanzada el 13 de agosto, fue la primera actualización de la aplicación que contenía verificaciones de estado diseñadas para detener la ruta de sustitución de transacciones documentada.
Ledger luego lanzó el SDK seguro 26.6.1 el 21 de agosto. Esa actualización bloquea comandos entrelazados antes de que el código de la aplicación los reciba. Las aplicaciones fueron posteriormente reconstruidas utilizando el SDK corregido.
Ledger ahora recomienda la aplicación de Ethereum 1.22.3 o posterior porque la nueva versión contiene la protección más amplia del SDK y aborda otro error de visualización de transacciones. Por lo tanto, OneKey tenía razón al afirmar que 1.22.3 está protegida, pero la primera corrección a nivel de aplicación apareció en 1.22.2.
Como informó anteriormente crypto.news, Ledger ya había dicho que su vulnerabilidad de firma de Ethereum estaba solucionada antes de la divulgación pública.
Precio de --
Los usuarios deben actualizar las aplicaciones a través de Ledger Live
Ledger dijo que no encontró evidencia de que los atacantes explotaran LSB 023 contra los clientes. No se han vinculado públicamente pérdidas de criptomonedas a este problema específico.
Los usuarios deben abrir Ledger Live, instalar las últimas aplicaciones del dispositivo y verificar la versión de la aplicación de Ethereum en la billetera de hardware. Actualizar solo el firmware no reemplaza las aplicaciones construidas con un SDK afectado.
Los desarrolladores de terceros también deben revisar su manejo de estado y reconstruir aplicaciones con el SDK seguro 26.6.1 o posterior. Ledger dijo que la debilidad se introdujo en agosto de 2025 y afectó las versiones de SDK hasta 26.6.0.
La divulgación sigue a otras correcciones de seguridad de billeteras de hardware. En cobertura relacionada, BitBox corrigió dos errores que afectaban la instalación del firmware y el manejo de direcciones de Bitcoin, también sin informar sobre explotación confirmada.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

El plan de Ethereum para triplicar la velocidad de la red podría romper silenciosamente millones de contratos inteligentes existentes

Perspectivas de un nuevo aumento de las tasas de interés a largo plazo dependen de la señal de la charla de Warsh

Los pagos con stablecoins alcanzan los 10,2 billones de dólares, ETH y SOL siguen con tarifas

Se detecta la entrada de 88,000 dólares robados en KuCoin

8 años de 'amigos': el influencer Di Shi revela que fue estafado por Sun Zeyu por millones

La propuesta de abstracción de cuentas de Ethereum EIP-8141 se incluye en la actualización Hegotá

Hash Global: ¿Quién tomará el relevo en la próxima ola de mercado después de BTC?

Las actividades sujetas a impuestos sobre criptomonedas en 2025 alcanzarán aproximadamente 73 billones de yenes, según Chainalysis

Stablecoin euro en Ethereum: 579 millones, más del doble que Solana y Base

Alianza: Los Agentes de IA Son la Pieza Faltante de Web3

Polymarket retira contratos de la NFL, certifica contratos de precios de Bitcoin, Ethereum y Solana

Aumento del 1,8% en la probabilidad de recepción de stablecoins en países en crisis

AAVE V4 alcanza un depósito de 806 millones de dólares, un aumento del 30% semanal

El estatus legal de las acciones tokenizadas y el surgimiento de la discusión sobre las reglas de la SEC

$6.4 mil millones en opciones de Bitcoin expiran mañana—Esto es lo que significa

Por qué el staking de Ethereum cambiará en 2026

Aumento de apuestas a la fortaleza del dólar del 57,2%

Spark registra ingresos de 40,6 millones de dólares en el segundo trimestre, márgenes de préstamo negativos

Bitmain, el 98% de sus ingresos provienen del staking de Ethereum

Pérdida de 5,69 millones de dólares debido a frases de recuperación débiles

Hammack enfatiza la independencia de la Reserva Federal y la necesidad de aumentar las tasas de interés

Coinbase abre el sector inmobiliario a millones de poseedores de Bitcoin

Reducción de la fuga de capital institucional en julio, rebote de ETF a fin de mes

Los pares de comercio de correlación impulsarán a AMM a un mercado más grande, el fundador expone sus ideas

GoCaracal intenta recuperar C2 utilizando valores almacenados en Ethereum

Postquant Labs lanza los primeros intercambios cuánticos entre cadenas

Shiba Inu, registro completado en Laser Digital Japón

¿Cómo elegir el Staking en la era del interés compuesto nativo con el 34% de ETH en staking?

Lido reduce la tarifa de gestión de EarnETH en un 80%









