Ledger afirma que el fallo de firma de Ethereum ya estaba solucionado.
cryptonewsLedger solucionó una vulnerabilidad que afectaba a ciertos flujos de firma digital en su aplicación Ethereum antes de que otra empresa de seguridad revelara públicamente el problema, según declaró el director de tecnología, Charles Guillemet, el 23 de agosto.
Guillemet afirmó que Ledger Donjon, el equipo interno de investigación de seguridad de la compañía, descubrió el fallo utilizando un sistema de inteligencia artificial para la investigación de vulnerabilidades. Según su publicación, Ledger implementó la solución aproximadamente dos semanas antes de su declaración.
Según Guillemet, los usuarios con el firmware y las aplicaciones Ledger actualizados están protegidos. Hasta el 24 de agosto, no se habían registrado informes verificados de forma independiente sobre el robo de fondos a través de esta vulnerabilidad específica.
Un error en la aplicación Ledger Ethereum afecta a la firma digital.
La firma digital permite visualizar los detalles de la transacción en un formato legible en un dispositivo Ledger antes de que el usuario los apruebe. Esto permite a los usuarios verificar importes, direcciones y acciones del contrato inteligente, en lugar de autorizar un hash de transacción ilegible.
TestMachine, la empresa de seguridad responsable de la herramienta de investigación de inteligencia artificial Azimuth, afirmó que la vulnerabilidad podría comprometer este proceso de revisión. Según el hilo público de la empresa, una aplicación maliciosa podría enviar un comando alternativo mientras el usuario aún revisa la transacción original.
El problema detectado afectaba a la comunicación de la Unidad de Datos del Protocolo de Aplicación (APDU) entre la aplicación conectada y la aplicación Ethereum de Ledger. TestMachine afirmó que esto podría permitir a un atacante sustituir una transacción prevista por otra acción antes de que el usuario la aprobara.
En ese escenario, un dispositivo podría mostrar una transacción mientras prepara otra para su firma. Un posible resultado descrito por los investigadores implicaba reemplazar una transacción limitada por una aprobación de token más amplia.
Ledger reconoció que existía un fallo en "ciertos flujos de firma digital". Sin embargo, Guillemet no publicó una descripción técnica detallada, una lista de versiones afectadas ni un aviso de seguridad que explicara todos los requisitos del ataque.
Cronograma de divulgación de disputas de Ledger y TestMachine
TestMachine afirmó que su sistema Azimuth detectó el problema durante un escaneo autónomo y lo validó en un Ledger Flex. La compañía también alegó que el código compartido hacía que otros modelos, incluidos los dispositivos Nano X, Nano S Plus, Stax y Apex, fueran potencialmente relevantes.
Estas declaraciones constituyen la versión oficial de la empresa sobre su investigación. Al momento de la publicación, no se disponía de una prueba de concepto pública completa que demostrara el robo de fondos en todos los dispositivos mencionados.
Guillemet cuestionó la forma en que se presentó la información. Afirmó que TestMachine contactó al programa de recompensas de Ledger después de que la compañía ya había lanzado su solución. Además, alegó que los investigadores no consultaron el problema con el equipo de recompensas de Ledger antes de publicar afirmaciones que sugerían que el problema seguía sin resolverse.
«Se solucionó y se implementó hace dos semanas», declaró Guillemet. Calificó las afirmaciones de que el problema seguía activo como una «incitación al miedo para llamar la atención». TestMachine, por el contrario, afirmó haber compartido y verificado el hallazgo con Ledger, pero rechazó la recompensa.
El repositorio público de aplicaciones Ethereum de Ledger muestra varios cambios relacionados con la seguridad durante agosto. Estos incluyen correcciones en los estados de firma, el manejo del contexto de la aplicación y la finalización de mensajes. Los registros disponibles no identifican claramente qué cambio corresponde al problema de firma clara divulgado ni confirman la fecha exacta de implementación en la tienda de aplicaciones de dispositivos de Ledger.
Los usuarios deben actualizar el firmware y la aplicación Ethereum.
Los usuarios de Ledger deben actualizar el software de la billetera Ledger, el firmware del dispositivo y la aplicación Ethereum instalada. Actualizar únicamente la interfaz de escritorio o móvil podría no solucionar el problema de una aplicación obsoleta instalada en el dispositivo.
Los usuarios también deben verificar los detalles de la transacción directamente en la pantalla segura del dispositivo. La guía de Ledger advierte que la firma a ciegas sigue siendo arriesgada, ya que el dispositivo no puede presentar todas las acciones del contrato inteligente en un formato legible.
Ethereum introdujo resúmenes de transacciones legibles para humanos mediante el estándar ERC-7730. Ledger ayudó a desarrollar el sistema antes de que la administración pasara a la Fundación Ethereum.
Este último incidente difiere del fallo de firma de Zilliqa reportado anteriormente, que exponía claves privadas. Zilliqa afirmó que esa vulnerabilidad afectaba a su propia aplicación nativa Ledger y que no podía corregirse para las claves que ya habían quedado expuestas a través de las firmas registradas.
Ledger no ha anunciado ningún proceso de compensación, suspensión de transacciones de emergencia ni migración de activos relacionada con el problema de la aplicación Ethereum. Para obtener más información, se necesitaría un aviso técnico que indique las versiones afectadas, la versión parcheada y las condiciones precisas necesarias para explotar la vulnerabilidad.
Este contenido se proporciona únicamente con fines informativos y educativos y no constituye asesoramiento de inversión relacionado con BTCC. BTCC realiza todos los esfuerzos posibles, pero no puede garantizar la veracidad, exactitud u originalidad del contenido anterior.