Logo DropsTab - linha azul representando a forma de uma gota de água com decoração de Natal
Valor de Mercado$2.68 T −1.32%Volume 24h$157.34 B 8.95%BTC$79,310.75 −0.75%ETH$2,504.40 −0.07%S&P 500$7,758.18 0.50%Ouro$4,555.60 −0.86%Dominância BTC59.31%

O fundador da OneKey afirmou que sua equipe "hackeou" a Ledger.

28 Aug, 2026porDropsTab
Junte-se às Nossas Redes

O fundador da OneKey, Yishi, informou que sua equipe reproduziu em laboratório um ataque de substituição de transação no aplicativo Ledger Ethereum App. A essência do ataque é que, devido a uma condição de corrida no código, o atacante pode substituir a transação enquanto o usuário ainda está olhando para a tela. O usuário vê e aprova a transação A, mas o dispositivo assina a transação B, que ele nunca chegou a ver.

A falha descrita coincide com uma vulnerabilidade já divulgada publicamente em 22 de agosto pelo pesquisador independente TestMachine, e a Ledger corrigiu essa vulnerabilidade na versão 1.22.2, e não na 1.22.3, como afirmou Yishi.

A própria Ledger confirmou o problema no LSB 023: alguns aplicativos no Ledger Secure SDK podiam aceitar novos comandos durante a confirmação na tela, fazendo com que os parâmetros exibidos diferissem dos que eram realmente assinados. O problema está na maneira como a entrada e saída são processadas no SDK, e não na firmware do dispositivo. A versão 26.6.1 do SDK foi lançada em 21 de agosto; os usuários precisam atualizar especificamente os aplicativos através do Ledger Live.

A Ledger não registrou nenhum caso real de exploração dessa vulnerabilidade.

Continue lendo este artigo na fonte: x.com