Ledger ontkent hackclaims: kwetsbaarheid in Ethereum-app was al gepatcht vóór exploit
Belangrijkste punten
- •Het Anzen-securityteam van OneKey reproduceerde in een laboratoriumomgeving een kwetsbaarheid (raceconditie) voor transactievervanging in Ledger's Ethereum-app versie 1.22.1.
- •Voor exploitatie van de fout moest de aanvaller de hostcomputer of de verbinding tussen het apparaat en de software al gecompromitteerd hebben.
- •Ledger stelde dat de kwetsbaarheid was gerepareerd in Ethereum-app 1.22.2, uitgebracht op 13 augustus, met het onderliggende probleem aangepakt in Secure SDK versie 26.6.1 op 21 augustus.
- •Ledger zei geen bewijs te hebben gevonden dat de kwetsbaarheid buiten een laboratorium was geëxploiteerd en dat er geen gebruikers gehackt waren.
- •Ledger adviseert gebruikers de Ethereum-app bij te werken naar versie 1.22.3 of later en de nieuwste firmware via Ledger Wallet te installeren.

Cryptowallet-ontwikkelaar Ledger heeft claims dat het gehackt zou zijn van de hand gewezen, nadat onderzoekers van concurrent OneKey een kwetsbaarheid voor transactievervanging reproduceerden met een verouderde versie van Ledger's Ethereum-app.
Donderdag zei Yishi Wang, oprichter en CEO van OneKey, op X dat het Anzen-securityteam van het bedrijf de aanval in een lab had nagespeeld tegen Ethereum-app versie 1.22.1.
"De bug is een raceconditie tussen de logica voor het weergeven van transacties en de onderliggende transactiebuffer," schreef Wang. "Een aanvaller kan de transactie die op ondertekening wacht overschrijven terwijl de gebruiker nog een legitieme transactie aan het bekijken is."
Een dergelijke fout zou een hacker die de software die communiceert met een kwetsbare Ledger-app al had gecompromitteerd in staat stellen de gebruiker een legitieme Ethereum-transactie te tonen en vervolgens de details vóór ondertekening te vervangen, waarbij fondsen naar de wallet van de aanvaller worden omgeleid zonder dat de wijziging op het apparaat zichtbaar wordt. De voorwaarde is belangrijk: de kwetsbaarheid geeft een aanvaller op zichzelf geen toegang, en de exploitatie veronderstelt dat de hostcomputer of de verbinding al gecompromitteerd is.
Charles Guillemet, chief technology officer van Ledger, wees de karakterisering van OneKey van de hand en stelde dat het reproduceren van een reeds gepatchte bug niet gelijkstaat aan "Ledger hacken."
"Wat deze thread beschrijft is een kwetsbaarheid in een verouderde versie van de Ethereum-app," reageerde hij op X. "Ze is via ons securityproces geïdentificeerd en gerepareerd in Ethereum-app 1.22.2, uitgebracht op 13 augustus, vóór deze post."
In een donderdag gepubliceerd securitybulletin legde Ledger uit dat de fout ertoe kon leiden dat een getroffen app de ene transactie weergeeft terwijl een andere wordt ondertekend. Voor exploitatie zou een aanvaller eerst de communicatie tussen het apparaat en de host moeten controleren — via malware, een gecompromitteerde wallet-app of een vijandige website.
Ledger zei geen bewijs te hebben gevonden dat iemand de kwetsbaarheid buiten een laboratorium heeft geëxploiteerd.
"Er is geen gebruiker gehackt. Geen misbruik in de praktijk," schreef Guillemet. "Een exploit draaien tegen een oude versie nadat de fix is uitgerold is een laboefening, geen bevinding."
Volgens het bedrijf werden er op 13 augustus beveiligingsmaatregelen toegevoegd in Ethereum-app versie 1.22.2, waarna het onderliggende probleem op 21 augustus werd aangepakt in Secure SDK versie 26.6.1 en Ledger's apps opnieuw werden gebouwd met de gecorrigeerde software. Het bedrijf adviseert versie 1.22.3 of later, die ook een aparte kwetsbaarheid in transactieweergave verhelpt. Het bulletin werd op 27 augustus gepubliceerd.
Toen Decrypt vroeg naar de claims van OneKey, verwees Ledger naar Ledger Donjon, het interne securityonderzoeksteam van het bedrijf, dat in een aparte X-post stelde dat de affaire liet zien waarom hardware wallets software-updates moeten ondersteunen.
"Alle software heeft bugs. Hardware wallets zijn daarop geen uitzondering," schreef het team. "Daarom is updatebaarheid een kernonderdeel van Ledger's securityarchitectuur: wanneer er een kwetsbaarheid wordt gevonden, of dat nu door ons eigen Donjon-team is of door externe onderzoekers, kunnen we elk apparaat in het veld patchen. Een wallet die niet bijgewerkt kan worden, kan niet gerepareerd worden."
Ledger adviseerde klanten de nieuwste firmware en apps via Ledger Wallet te installeren, de Ethereum-app bij te werken naar versie 1.22.3 of later en de op het apparaat weergegeven versie te verifiëren. Apps en firmware worden afzonderlijk bijgewerkt.
Eerder deze maand, nadat aanvallers meer dan 130 miljoen dollar aan Bitcoin stalen van gebruikers van Coldcard air-gapped wallets, zei Guillemet tegen Decrypt dat het incident een waarschuwing was voor de hardwarewallet-industrie.
"Wij vertrouwen ook niet alleen op ons eigen woord," zei hij. "Ons Donjon-onderzoekslab bestaat om te proberen onze producten te kraken voordat iemand anders dat kan." Het geschil tussen de twee walletmakers speelt zich af tegen de achtergrond van verscherpte aandacht voor de beveiliging van hardware wallets in de hele sector, en de meest directe praktische stap voor Ledger-gebruikers is controleren of hun Ethereum-app op versie 1.22.3 of later staat.