NotizieCryptoOneKey afferma di aver riprodotto un attacco di sostituzione delle transazioni su una versione non aggiornata dell'app Ethereum di Ledger

OneKey afferma di aver riprodotto un attacco di sostituzione delle transazioni su una versione non aggiornata dell'app Ethereum di Ledger

Autore: CoinWy·

Punti chiave

  • OneKey ha dichiarato di aver riprodotto l'attacco su una versione precedente dell'applicazione Ethereum di Ledger, non sull'intera linea di prodotti.
  • Il problema segnalato riguarda la sostituzione delle transazioni, in cui la transazione firmata può differire da quella che l'utente ritiene di approvare.
  • Il repository pubblico di LedgerHQ e il changelog consentono a terzi di esaminare la cronologia delle versioni e seguire le modifiche all'app Ethereum.
  • L'articolo indica che gli utenti dovrebbero verificare le versioni dell'app installate e applicare gli aggiornamenti in sospeso tramite Ledger Live.
  • La reportistica non conferma se il comportamento sia ancora presente nelle release attuali né se Ledger abbia emesso un advisory formale.
OneKey afferma di aver riprodotto un attacco di sostituzione delle transazioni su una versione non aggiornata dell'app Ethereum di Ledger

OneKey, produttore di hardware wallet, afferma di aver riprodotto un attacco di sostituzione delle transazioni su una versione non aggiornata dell'app Ethereum di Ledger, una dichiarazione che evidenzia i rischi legati all'utilizzo di firmware legacy senza però coinvolgere il software attuale e aggiornato.

Il report ha circolato tramite i post su X di ricercatori di sicurezza, dove la riproduzione del problema è stata dimostrata su una build precedente dell'applicazione Ethereum di Ledger. La dichiarazione resta di portata limitata: riguarda una versione non aggiornata dell'app e non l'intera linea di prodotti. Per una copertura correlata, si veda Il governo britannico segnala 240 criptomilionari nel 2025.

Cosa OneKey afferma di aver riprodotto

Un attacco di sostituzione delle transazioni, in termini semplici, indica uno scenario in cui i dati che un utente ritiene di firmare vengono scambiati con dettagli di transazione diversi prima che la firma venga finalizzata. Il rischio è che lo schermo del wallet possa mostrare un'operazione mentre il dispositivo ne autorizza in realtà un'altra. Per una copertura correlata, si veda Visa collabora con la società madre di Upbit su pagamenti in stablecoin e commercio basato sull'IA.

I rischi di questo tipo generico rappresentano da tempo una preoccupazione nella sicurezza degli hardware wallet: poiché il computer o lo smartphone che esegue il software del wallet può esso stesso essere compromesso, lo schermo del dispositivo è pensato per fungere da ultimo punto di controllo per confermare ciò che viene effettivamente firmato.

OneKey è indicata come la parte che ha riprodotto il comportamento, secondo un post su X di un ricercatore che descrive il test. Poiché la riproduzione è legata a un'app Ethereum di Ledger non aggiornata, il risultato dimostra un rischio legato alle versioni legacy piuttosto che un difetto confermato nell'ultima release. Per una copertura correlata, si veda Un membro della famiglia reale di Abu Dhabi sostiene una quota del 49% in una banca cripto collegata a Trump.

Il software alla base è l'applicazione Ethereum open source di Ledger, il cui codice e la cui cronologia delle revisioni sono pubblici nel repository app-ethereum di LedgerHQ. Questa trasparenza consente a sviluppatori esterni, compresi concorrenti come OneKey, di ispezionare e testare il comportamento nelle diverse versioni.

Perché la precisazione «versione non aggiornata» è rilevante

Il dettaglio chiave del report è lo stato software dell'app. La riproduzione è descritta su una build non aggiornata, il che significa che l'inquadramento della vulnerabilità dipende dalla versione in uso e non semplicemente dal marchio Ledger.

Questa distinzione non supporta la conclusione che ogni app Ethereum di Ledger sia interessata. Le modifiche continue all'applicazione sono tracciate nel changelog pubblico del progetto, dove correzioni e aggiornamenti delle funzionalità vengono registrati nel tempo. Se il comportamento riprodotto persista nelle build attuali è la questione aperta che il report stesso non risolve.

Per i lettori, l'insegnamento pratico è la consapevolezza delle versioni. Un attacco riprodotto su software legacy dice più sulla cura degli aggiornamenti che sulla sicurezza di un dispositivo completamente aggiornato.

Cosa significa per gli utenti di wallet

Un attacco riprodotto solleva naturalmente interrogativi sull'esposizione, e la risposta più diretta per l'utente è verificare quale versione dell'app è installata e se sono in attesa aggiornamenti. Sui dispositivi Ledger, questo controllo avviene tramite Ledger Live, il software complementare che gestisce le app blockchain installate e segnala gli aggiornamenti disponibili. La sicurezza degli hardware wallet dipende spesso da questa disciplina di manutenzione più che da un singolo difetto di rilievo.

L'inquadramento tra marchi diversi — un test di OneKey su un'app di Ledger per Ethereum — conferisce alla notizia una rilevanza a livello di settore riguardo alla fiducia nella verifica delle transazioni. Gli sforzi del settore sono già andati in questa direzione: fornitori tra cui Ledger hanno promosso il «clear signing», che visualizza sul dispositivo i campi della transazione in formato leggibile invece di payload opachi, così che la verifica sul dispositivo abbia un significato reale. OneKey è stata attiva anche sul fronte delle funzionalità, lanciando di recente uno strumento per prendere in prestito le gas fee per le transazioni TRON, a sottolineare il contesto competitivo nel quale arrivano queste segnalazioni di sicurezza.

Gli incidenti di sicurezza in tutto il settore continuano a concentrare l'attenzione su come i progetti rispondono, dal ritmo delle patch ai rimborsi verso gli utenti, come nel caso in cui The Sandbox si è impegnata per un rimborso 1:1 dopo un exploit di un bridge. In ciascun caso, la risposta a un problema divulgato plasma spesso la fiducia degli utenti tanto quanto il dettaglio tecnico sottostante.

Data la natura debole e monofonte dell'attuale reportistica, la lettura responsabile è cauta: la dimostrazione è legata a un'app non aggiornata, e restano in sospeso la conferma dell'ambito, delle versioni interessate e di eventuali risposte del fornitore, compreso l'eventuale arrivo di un advisory formale o di una voce nel changelog.

Avvertenza: questo articolo ha sole finalità informative e non costituisce consulenza finanziaria o di investimento. I mercati delle criptovalute e degli asset digitali comportano rischi significativi. Effettuare sempre una ricerca autonoma prima di prendere decisioni.