A carregar preços…
🩸BEARISH

Ledger 1.22.3 corrige duas falhas críticas de assinatura

A Ledger integrou a correção de uma vulnerabilidade a 5 de maio e a outra a 25 de maio. Foram publicadas em agosto. O intervalo entre a integração e o lançamento é a leitura incómoda para os clientes de carteiras hardware.

A Ledger lançou a versão 1.22.3 da Ethereum app a 25 de agosto para corrigir duas vulnerabilidades de assinatura, LSB-024 e LSB-025, que permaneciam na versão anterior. A atualização surge depois de o fabricante rival de carteiras OneKey ter reproduzido uma falha de intercalação de comandos distinta, LSB-023, contra a build 1.22.1 mais antiga, que a Ledger já tinha corrigido na versão 1.22.2 a 13 de agosto. A equipa de segurança da Ledger afirmou que nenhum utilizador da Ledger foi hackeado e apontou para a ausência de provas de exploração em ambiente real. O diretor de tecnologia Charles Guillemet traçou uma linha clara entre uma reprodução laboratorial em software desatualizado e um ataque em produção.

Porque é que importa

As LSB-024 e LSB-025 são de natureza diferente da vulnerabilidade demonstrada pela OneKey. A LSB-024 permitia que um array malicioso de 257 operações envolvesse um contador de 8 bits, assinando um lote inteiro enquanto o dispositivo mostrava apenas a operação final. A LSB-025 permitia a um fornecedor de swaps substituir uma aprovação de token por um pagamento esperado, porque a app nunca verificou se a ação solicitada era efetivamente uma transferência. Ambas exigiam um host comprometido, nenhuma conseguia mover fundos por si só, e a Ledger confirmou não haver perdas reais de utilizadores.

O histórico de lançamentos é a leitura incómoda. Os registos da própria Ledger mostram que a correção da LSB-024 foi integrada a 5 de maio e a correção da validação de swaps da LSB-025 a 25 de maio, meses antes do lançamento da 1.22.2 a 13 de agosto. Os boletins não explicam o intervalo, e a empresa está a apoiar-se na capacidade de atualização como funcionalidade, em vez de tratar o atraso como uma falha de processo.

Impacto no mercado

Para os clientes da Ledger, a leitura operacional é concreta: as atualizações de firmware não instalam a Ethereum app, pelo que os utilizadores têm de enviar a versão 1.22.3 através do Ledger Live e verificar a versão no dispositivo. Para a categoria mais ampla de carteiras hardware, o episódio oferece aos concorrentes uma narrativa. A OneKey, a Trezor e o grupo de carteiras multisig têm todos promovido os seus produtos contra os riscos da blind signing, e um fornecedor da escala da Ledger divulgar duas vias de assinatura por corrigir no mesmo dia em que se defende de uma reprodução de um rival é precisamente o tipo de ciclo noticioso que leva os utilizadores de cold storage a diversificar.

Tokens relacionados
$ETH

Perguntas frequentes

  1. O que corrigiu a Ethereum app 1.22.3 da Ledger?

    Encerrou duas falhas de assinatura, a LSB-024 (um overflow da contagem do array que podia esconder um lote inteiro atrás de uma única operação apresentada) e a LSB-025 (um caminho de swap que podia substituir uma aprovação de token por um pagamento esperado). Ambas exigiam um host comprometido para serem exploradas.

  2. Em que difere isto da falha demonstrada pela OneKey?

    A OneKey reproduziu a LSB-023, uma falha de intercalação de comandos na build 1.22.1 mais antiga. A Ledger já a tinha corrigido na versão 1.22.2 a 13 de agosto. As LSB-024 e LSB-025 são vulnerabilidades distintas que permaneceram abertas até ao lançamento da 1.22.3.

  3. Foi efetivamente hackeado algum utilizador da Ledger?

    A equipa de segurança da Ledger afirmou que nenhum utilizador da Ledger foi hackeado e que a demonstração da OneKey foi uma reprodução laboratorial contra software desatualizado. O CTO Charles Guillemet traçou a mesma linha. A Ledger não reporta provas de exploração em ambiente real.

  4. Porque é que o intervalo de maio a agosto é importante?

    Os próprios registos da Ledger mostram que a correção da LSB-024 foi integrada a 5 de maio e a correção da validação de swaps da LSB-025 a 25 de maio, meses antes de a versão 1.22.2 ter sido lançada a 13 de agosto. Os boletins não explicam por que motivo essas alterações não chegaram à versão anterior.

  5. Como devem atualizar-se os utilizadores da Ledger?

    Enviar a Ethereum app 1.22.3 através do Ledger Live e verificar a versão no dispositivo. Uma atualização de firmware da carteira hardware não substitui a aplicação Ethereum, pelo que atualizar apenas o firmware não chega.

Atribuição da fonte
Agregado de CryptoSlate · Verificado · Última atualização há 9h
Abrir original →