NotizieCryptoLedger afferma di aver corretto una vulnerabilità di firma su Ethereum

Ledger afferma di aver corretto una vulnerabilità di firma su Ethereum

Autore: CoinLineup·

Punti chiave

  • Ledger afferma di aver corretto una vulnerabilità nella sua app Ethereum legata al modo in cui venivano firmate le transazioni.
  • Il problema è stato segnalato per la prima volta da un ricercatore di sicurezza in un post su X.
  • I report sulla patch descrivevano il difetto come in grado di consentire la sostituzione della transazione, per cui una transazione firmata potrebbe differire da quella che l’utente pensava di approvare.
  • L’app Ethereum che conteneva il difetto è open source e il suo codice è mantenuto in un repository pubblico su GitHub.
  • Gli utenti dovrebbero aggiornare l’app Ledger Ethereum e il firmware del dispositivo e continuare a verificare i dettagli delle transazioni direttamente sullo schermo del dispositivo.
Ledger afferma di aver corretto una vulnerabilità di firma su Ethereum

Ledger, produttore di hardware wallet, afferma di aver corretto una vulnerabilità di firma su Ethereum, un difetto legato al modo in cui la sua app Ethereum gestiva la firma delle transazioni. L’azienda descrive il problema come risolto e questo articolo si basa su tale correzione dichiarata e sui report correlati.

Cosa ha detto Ledger sulla vulnerabilità di firma di Ethereum

Il problema è stato segnalato per la prima volta da un ricercatore di sicurezza in un post su X relativo all’app Ethereum di Ledger. In seguito Ledger ha indicato che il difetto era stato corretto. Per ulteriori approfondimenti, vedere XRP Ledger's xrpld 3.3.0 Release Proposes Five Features.

La firma è il passaggio in cui il tuo hardware wallet approva una transazione. È il momento in cui il dispositivo conferma, in sostanza, “sì, invia questa”. Una vulnerabilità di firma significa che quel passaggio di conferma potrebbe non funzionare esattamente come l’utente si aspetta. Per ulteriori approfondimenti, vedere Bitcoin and Ethereum Prices Surge as Short Liquidations Top $4B.

Secondo i report sulla correzione, il problema si trovava nell’app Ethereum che gira sui dispositivi Ledger. L’app è open source e il suo codice è disponibile in un repository pubblico su GitHub. Poiché l’app gestisce una funzione di sicurezza centrale per gli utenti Ethereum, anche un difetto a livello software può avere implicazioni oltre Ledger stesso, dato che gli hardware wallet vengono spesso utilizzati proprio per ridurre il rischio di manomissione delle transazioni.

Perché il problema di firma di Ethereum era importante per gli utenti dei wallet

Gli hardware wallet sono progettati per mantenere il passaggio di approvazione offline e difficile da manomettere. Quando quel passaggio viene messo in discussione, viene messa in discussione anche la promessa fondamentale del dispositivo.

Un report descriveva il difetto come capace di consentire la sostituzione della transazione, il che significa che la transazione che un utente ritiene di approvare potrebbe non coincidere con quella effettivamente firmata, secondo un riassunto della patch. È esattamente il tipo di rischio che gli hardware wallet intendono ridurre.

Anche un bug corretto può incidere sulla fiducia. Gli utenti che hanno visto The Sandbox subire un recente bridge exploit sanno che un incidente risolto lascia comunque domande su come sia potuto accadere in primo luogo.

Il controllo di sicurezza è normale anche per il software crypto ampiamente utilizzato. Revisori indipendenti hanno recentemente trovato decine di bug in XRP Ledger prima di una release, a ricordare che individuare e correggere i difetti fa parte del processo di maturazione di questa infrastruttura.

Cosa significa la correzione e cosa dovrebbero osservare gli utenti

Una correzione dichiarata di solito significa che il codice vulnerabile è stato corretto e distribuito tramite un aggiornamento dell’app o del firmware. Per la maggior parte degli utenti di hardware wallet, il passo pratico è restare aggiornati.

Gli utenti dovrebbero verificare se la loro app Ledger Ethereum e il firmware del dispositivo sono aggiornati tramite il software ufficiale Ledger. Applicare gli aggiornamenti è il modo in cui una patch arriva effettivamente al dispositivo.

È inoltre importante continuare a verificare le transazioni direttamente sullo schermo del dispositivo, non solo in un’app collegata. Quel controllo sul dispositivo è l’abitudine che le vulnerabilità di firma cercano di aggirare.

La documentazione disponibile è limitata e Ledger non ha pubblicato ampi dettagli tecnici nelle fonti esaminate. Gli utenti dovrebbero attendere eventuali comunicazioni o chiarimenti successivi, soprattutto vista la continua attenzione verso gli sviluppi legati a Ethereum nel mercato. Per ora, la lettura prudente è semplice: Ledger afferma che il problema è risolto e gli utenti dovrebbero assicurarsi che il loro software rifletta questa correzione.

Disclaimer: Questo articolo ha solo scopo informativo e non costituisce consulenza finanziaria o di investimento. I mercati delle criptovalute e degli asset digitali comportano rischi significativi. Fai sempre le tue ricerche prima di prendere decisioni.