O que aconteceu
A OneKey anunciou que conseguiu reproduzir um exploit contra uma versão antiga do aplicativo Ethereum da Ledger em seu ambiente de laboratório. O ataque, que não resultou em perdas de fundos dos usuários, foi realizado contra a versão 1.22.1 do aplicativo, que apresentava uma vulnerabilidade já corrigida na versão 1.22.2.
Como o ataque foi realizado
Yishi Wang, fundador e CEO da OneKey, revelou que executaram um “ataque de substituição de transação” explorando uma falha que permitia que invasores sobrescrevessem a transação aguardando assinatura enquanto o usuário revisava a transação legítima. Para realizar esse ataque, o invasor precisaria ter controle sobre as comunicações entre o dispositivo e seu host, como por meio de malware ou software de carteira comprometido.
Reações da Ledger
A Ledger se apressou em esclarecer que “nenhum usuário da Ledger foi hackeado” e que o que foi descrito é uma reprodução em laboratório de uma vulnerabilidade em uma versão desatualizada do aplicativo Ethereum. A empresa lançou salvaguardas de nível de aplicativo com a versão 1.22.2 no dia 13 de agosto, antes de corrigir o problema subjacente no Secure SDK 26.6.1 em 21 de agosto.
Contexto e Implicações
Esse teste de segurança ocorre após o exploit do Coldcard em julho, quando invasores se aproveitaram de um bug de firmware que enfraqueceu a aleatoriedade das sementes em algumas carteiras Coldcard, tornando as chaves privadas vulneráveis a ataques de força bruta. A Ledger já havia afirmado que seus dispositivos não foram afetados por essa vulnerabilidade, pois as frases de recuperação são geradas usando uma fonte certificada de aleatoriedade embutida no chip de segurança do dispositivo.
