Ledger afirma que falha na assinatura do Ethereum já foi corrigida.

cryptonewscryptonews

A Ledger corrigiu uma vulnerabilidade que afetava certos fluxos de assinatura em seu aplicativo Ethereum antes que outra empresa de segurança divulgasse o problema publicamente, afirmou o diretor de tecnologia, Charles Guillemet, em 23 de agosto.

Guillemet afirmou que a Ledger Donjon, a equipe interna de pesquisa de segurança da empresa, descobriu a falha usando um sistema de pesquisa de vulnerabilidades com inteligência artificial. A Ledger implementou a correção aproximadamente duas semanas antes de sua declaração, de acordo com sua publicação.

Usuários com firmware e aplicativos Ledger atualizados estão protegidos, disse Guillemet. Até 24 de agosto, não havia relatos verificados de forma independente sobre roubo de fundos por meio dessa vulnerabilidade específica.

 

Um bug no aplicativo Ledger Ethereum afetou a assinatura Clear.

A assinatura clara visa exibir os detalhes da transação em um formato legível em um dispositivo Ledger antes que o usuário a aprove. Isso permite que os usuários verifiquem valores, endereços e ações do contrato inteligente em vez de autorizar um hash de transação ilegível.

A TestMachine, empresa de segurança por trás da ferramenta de pesquisa de inteligência artificial Azimuth, afirmou que a vulnerabilidade poderia comprometer esse processo de revisão. De acordo com o tópico público da empresa, um aplicativo malicioso poderia enviar um comando concorrente enquanto o usuário ainda estivesse revisando a transação original.

O problema relatado envolvia a comunicação da Unidade de Dados do Protocolo de Aplicativo (APU) entre o aplicativo conectado e o aplicativo Ethereum da Ledger. A TestMachine afirmou que isso poderia permitir que um invasor substituísse uma transação esperada por outra ação antes que o usuário concluísse a aprovação.

Nesse cenário, um dispositivo poderia exibir uma transação enquanto prepara outra para assinatura. Um possível resultado descrito pelos pesquisadores envolve a substituição de uma transação limitada por uma aprovação de token mais abrangente.

A Ledger reconheceu a existência de um bug em "certos fluxos de assinatura transparente". No entanto, Guillemet não publicou uma descrição técnica detalhada, uma lista de versões afetadas ou um aviso de segurança explicando todos os requisitos do ataque.

 

Cronograma de divulgação de disputas entre Ledger e TestMachine

A TestMachine afirmou que seu sistema Azimuth detectou o problema durante uma varredura autônoma e o validou em um Ledger Flex. A empresa também alegou que o código compartilhado torna outros modelos potencialmente relevantes, incluindo os dispositivos Nano X, Nano S Plus, Stax e Apex.

Essas declarações continuam sendo a versão da empresa sobre sua pesquisa. Uma prova de conceito pública completa, demonstrando o roubo de fundos em todos os dispositivos mencionados, não estava disponível no momento da publicação.

Guillemet contestou a forma como a divulgação foi apresentada. Ele afirmou que a TestMachine contatou o programa de recompensas da Ledger depois que a empresa já havia lançado a correção. Ele alegou ainda que os pesquisadores não discutiram o problema com a equipe do programa de recompensas da Ledger antes de publicarem informações que sugeriam que o problema permanecia sem solução.

“O problema foi corrigido e implementado há duas semanas”, disse Guillemet. Ele descreveu as alegações de que o problema ainda estava ativo como “manipulação do medo para chamar a atenção”. A TestMachine, por outro lado, afirmou ter compartilhado e verificado a descoberta com Ledger, mas recusou a recompensa.

O repositório público de aplicativos Ethereum da Ledger mostra diversas alterações relacionadas à segurança durante o mês de agosto. Essas alterações incluem correções envolvendo estados de assinatura, gerenciamento do contexto do aplicativo e finalização de mensagens. Os registros disponíveis não identificam claramente qual alteração corresponde ao problema de assinatura em texto não criptografado divulgado, nem confirmam a data exata de implementação na loja de aplicativos da Ledger.

 

Os usuários devem atualizar o firmware e o aplicativo Ethereum.

Usuários da Ledger devem atualizar o software da Ledger Wallet, o firmware do dispositivo e o aplicativo Ethereum instalado. Atualizar apenas a interface para desktop ou dispositivos móveis pode não substituir um aplicativo desatualizado em execução no dispositivo.

Os usuários também devem verificar os detalhes da transação diretamente na tela segura do dispositivo. O guia da Ledger alerta que a assinatura às cegas continua sendo arriscada, pois o dispositivo não consegue apresentar todas as ações do contrato inteligente em um formato legível.

O Ethereum introduziu resumos de transações legíveis por humanos através do padrão ERC-7730. A Ledger ajudou a desenvolver o sistema antes que a gestão fosse transferida para a Fundação Ethereum.

O incidente mais recente difere da falha de assinatura da Zilliqa relatada anteriormente, que expôs chaves privadas. A Zilliqa afirmou que essa vulnerabilidade afetou seu próprio aplicativo Ledger nativo e não pôde ser corrigida para as chaves já expostas por meio de assinaturas registradas.

A Ledger não anunciou nenhum processo de compensação, suspensão emergencial de transações ou migração de ativos relacionados ao problema no aplicativo Ethereum. Uma confirmação adicional exigiria um comunicado técnico especificando as versões afetadas, a versão corrigida e as condições exatas necessárias para explorar a falha.

Este conteúdo é apenas para fins informativos e educacionais e não constitui aconselhamento de investimento relacionado à BTCC. A BTCC envida todos os esforços, mas não pode garantir a veracidade, a precisão ou a originalidade do conteúdo acima.