El fundador de OneKey, Yishi, informó que su equipo reprodujo en laboratorio un ataque de suplantación de transacciones en la aplicación Ledger Ethereum App. La esencia del ataque es que, debido a una condición de carrera en el código, el atacante puede sustituir una transacción mientras el usuario aún está mirando la pantalla. El usuario ve y aprueba la transacción A, pero el dispositivo firma la transacción B, que nunca llegó a ver.
El error descrito coincide con la vulnerabilidad que ya había sido divulgada públicamente el 22 de agosto por el investigador independiente TestMachine, y Ledger la corrigió en la versión 1.22.2, no en la 1.22.3, como afirmó Yishi.
La propia Ledger confirmó el problema en LSB 023: algunas aplicaciones en Ledger Secure SDK podían aceptar nuevas órdenes durante el proceso de confirmación en pantalla, lo que hacía que los parámetros mostrados diferirían de los realmente firmados. El problema radica en el manejo de la entrada-salida en el SDK, no en el firmware del dispositivo. La versión 26.6.1 del SDK fue lanzada el 21 de agosto; los usuarios deben actualizar específicamente las aplicaciones mediante Ledger Live.
Ledger no ha registrado casos reales de explotación de esta vulnerabilidad.
