
OneKey a déclaré avoir reproduit un exploit contre une ancienne version de l'application Ledger dans son environnement de laboratoire, que Ledger a corrigé dans son application Ethereum 1.22.2, sans perte de fonds utilisateur.
L'équipe de sécurité interne du fournisseur de portefeuille open source OneKey a déclaré avoir reproduit avec succès un exploit ciblant une version obsolète de l'application Ethereum sur appareil de Ledger dans un environnement de test.
Le fondateur et PDG de OneKey, Yishi Wang, a déclaré avoir exécuté une « attaque de remplacement de transaction » contre l'application Ledger Ethereum 1.22.1 en exploitant une vulnérabilité précédemment corrigée qui permet aux attaquants d'écraser la transaction en attente de signature pendant que l'utilisateur est toujours en train d'examiner la transaction légitime.
Ledger a déclaré que l'exploitation de la vulnérabilité nécessitait un contrôle des communications entre l'appareil et son hôte, par exemple via un logiciel malveillant, un logiciel de portefeuille compromis ou une page Web hostile. Ledger a ajouté des protections au niveau de l'application avec l'application Ethereum 1.22.2 publiée le 13 août, avant de résoudre le problème sous-jacent dans Secure SDK 26.6.1 le 21 août.
En savoir plus