A Ledger lançou a versão 1.22.3 da Ethereum app a 25 de agosto para corrigir duas vulnerabilidades de assinatura, LSB-024 e LSB-025, que permaneciam na versão anterior. A atualização surge depois de o fabricante rival de carteiras OneKey ter reproduzido uma falha de intercalação de comandos distinta, LSB-023, contra a build 1.22.1 mais antiga, que a Ledger já tinha corrigido na versão 1.22.2 a 13 de agosto. A equipa de segurança da Ledger afirmou que nenhum utilizador da Ledger foi hackeado e apontou para a ausência de provas de exploração em ambiente real. O diretor de tecnologia Charles Guillemet traçou uma linha clara entre uma reprodução laboratorial em software desatualizado e um ataque em produção.
Porque é que importa
As LSB-024 e LSB-025 são de natureza diferente da vulnerabilidade demonstrada pela OneKey. A LSB-024 permitia que um array malicioso de 257 operações envolvesse um contador de 8 bits, assinando um lote inteiro enquanto o dispositivo mostrava apenas a operação final. A LSB-025 permitia a um fornecedor de swaps substituir uma aprovação de token por um pagamento esperado, porque a app nunca verificou se a ação solicitada era efetivamente uma transferência. Ambas exigiam um host comprometido, nenhuma conseguia mover fundos por si só, e a Ledger confirmou não haver perdas reais de utilizadores.
O histórico de lançamentos é a leitura incómoda. Os registos da própria Ledger mostram que a correção da LSB-024 foi integrada a 5 de maio e a correção da validação de swaps da LSB-025 a 25 de maio, meses antes do lançamento da 1.22.2 a 13 de agosto. Os boletins não explicam o intervalo, e a empresa está a apoiar-se na capacidade de atualização como funcionalidade, em vez de tratar o atraso como uma falha de processo.
Impacto no mercado
Para os clientes da Ledger, a leitura operacional é concreta: as atualizações de firmware não instalam a Ethereum app, pelo que os utilizadores têm de enviar a versão 1.22.3 através do Ledger Live e verificar a versão no dispositivo. Para a categoria mais ampla de carteiras hardware, o episódio oferece aos concorrentes uma narrativa. A OneKey, a Trezor e o grupo de carteiras multisig têm todos promovido os seus produtos contra os riscos da blind signing, e um fornecedor da escala da Ledger divulgar duas vias de assinatura por corrigir no mesmo dia em que se defende de uma reprodução de um rival é precisamente o tipo de ciclo noticioso que leva os utilizadores de cold storage a diversificar.
Perguntas frequentes
-
O que corrigiu a Ethereum app 1.22.3 da Ledger?
Encerrou duas falhas de assinatura, a LSB-024 (um overflow da contagem do array que podia esconder um lote inteiro atrás de uma única operação apresentada) e a LSB-025 (um caminho de swap que podia substituir uma aprovação de token por um pagamento esperado). Ambas exigiam um host comprometido para serem exploradas.
-
Em que difere isto da falha demonstrada pela OneKey?
A OneKey reproduziu a LSB-023, uma falha de intercalação de comandos na build 1.22.1 mais antiga. A Ledger já a tinha corrigido na versão 1.22.2 a 13 de agosto. As LSB-024 e LSB-025 são vulnerabilidades distintas que permaneceram abertas até ao lançamento da 1.22.3.
-
Foi efetivamente hackeado algum utilizador da Ledger?
A equipa de segurança da Ledger afirmou que nenhum utilizador da Ledger foi hackeado e que a demonstração da OneKey foi uma reprodução laboratorial contra software desatualizado. O CTO Charles Guillemet traçou a mesma linha. A Ledger não reporta provas de exploração em ambiente real.
-
Porque é que o intervalo de maio a agosto é importante?
Os próprios registos da Ledger mostram que a correção da LSB-024 foi integrada a 5 de maio e a correção da validação de swaps da LSB-025 a 25 de maio, meses antes de a versão 1.22.2 ter sido lançada a 13 de agosto. Os boletins não explicam por que motivo essas alterações não chegaram à versão anterior.
-
Como devem atualizar-se os utilizadores da Ledger?
Enviar a Ethereum app 1.22.3 através do Ledger Live e verificar a versão no dispositivo. Uma atualização de firmware da carteira hardware não substitui a aplicação Ethereum, pelo que atualizar apenas o firmware não chega.