Внутренняя команда безопасности поставщика кошелька с открытым исходным кодом OneKey заявила, что успешно воспроизвела эксплойт, нацеленный на устаревшую версию встроенного в устройство приложения Ledger для Ethereum, в тестовой среде.
Основатель и генеральный директор OneKey Иши Ван заявил, что компания провела «атаку с подменой транзакции» против приложения Ledger для Ethereum версии 1.22.1, воспользовавшись ранее устранённой уязвимостью, которая позволяет злоумышленникам перезаписать транзакцию, ожидающую подписи, пока пользователь всё ещё проверяет легитимную транзакцию.
Ledger заявила, что для эксплуатации уязвимости требовался контроль над обменом данными между устройством и хостом — например, через вредоносное ПО, скомпрометированное программное обеспечение кошелька или вредоносную веб-страницу. Ledger добавила защитные меры на уровне приложения в приложении для Ethereum версии 1.22.2, выпущенном 13 августа, а затем устранила первопричину проблемы в Secure SDK 26.6.1 21 августа.
«Ни один пользователь Ledger не стал жертвой взлома. Описанное здесь — лабораторное воспроизведение уязвимости в устаревшей версии приложения для Ethereum», — написала Ledger в опубликованном в четверг постев X.
Проверка безопасности последовала за эксплойтом Coldcard в июле, когда злоумышленники воспользовались ошибкой в прошивке, внесённой в марте 2021 года, которая ослабила случайность сида на некоторых кошельках Coldcard, сделав полученные закрытые ключи уязвимыми для атак методом полного перебора.
Ранее Ledger заявляла, что её устройства не затронуты уязвимостью Coldcard, поскольку фразы восстановления генерируются с использованием сертифицированного источника случайности, встроенного в чип безопасности устройства.
Уязвимость, воспроизведённая OneKey, не связана с генерацией сида и вместо этого влияет на обработку транзакций в процессе подписания.

