OneKey reproduceert aanval door transactievervanging op verouderde Ledger Ethereum-app
Belangrijkste punten
- •Het team van OneKey reproduceerde in een testomgeving een aanval door transactievervanging tegen Ledgers Ethereum-app versie 1.22.1.
- •Het lek kon aanvallers in staat stellen een transactie in behandeling te overschrijven terwijl de gebruiker deze nog op het apparaatscherm controleerde.
- •Ledger stelde dat misbruik controle vereiste over de communicatie tussen apparaat en host en dat er geen gebruikers daadwerkelijk zijn gehackt.
- •Ledger voegde op 13 augustus beveiligingsmaatregelen op app-niveau toe met Ethereum-app 1.22.2 en loste het onderliggende probleem op in Secure SDK 26.6.1 op 21 augustus.
- •De onthulling volgt op de Coldcard-exploit van juli en weerspiegelt de toegenomen onafhankelijke tests van beveiligingsclaims rond hardware wallets.

Het interne beveiligingsteam van open-source hardware wallet-aanbieder OneKey zegt met succes een exploit te hebben gereproduceerd in een testomgeving, gericht op een verouderde versie van Ledgers Ethereum-applicatie op het apparaat.
OneKey-oprichter en CEO Yishi Wang zei dat het team een "aanval door transactievervanging" uitvoerde tegen Ledger Ethereum-app versie 1.22.1, door een eerder gepatcht lek te misbruiken waarmee aanvallers de transactie die op ondertekening wacht konden overschrijven terwijl de gebruiker de legitieme transactie nog op het scherm controleerde. Ledger-apparaten zijn hardware wallets die vereisen dat gebruikers transacties fysiek bevestigen voordat deze naar een blockchain worden verzonden. Aanvallen door transactievervanging zijn in deze context opvallend omdat zij het vertrouwensmodel aanvallen waarop hardware wallets zijn gebouwd — de aanname dat wat een gebruiker op het apparaatscherm verifieert precies is wat wordt ondertekend en verzonden.
In reactie op het onderzoek zei Ledger dat misbruik van het lek controle vereiste over de communicatie tussen het apparaat en de hostcomputer — bijvoorbeeld via malware, gecompromitteerde wallet-software of een vijandige webpagina. Het bedrijf voegde beveiligingsmaatregelen op app-niveau toe met Ethereum-app versie 1.22.2, uitgebracht op 13 augustus, voordat het onderliggende probleem werd opgelost in Secure SDK 26.6.1 op 21 augustus. Het incident is een herinnering dat zelfs hardware wallets afhankelijk zijn van actuele firmware en bijbehorende applicaties, aangezien kwetsbaarheden doorgaans alleen misbruikbaar zijn op verouderde versies.
"Er is geen Ledger-gebruiker gehackt. Wat hier wordt beschreven is een labreproductie van een kwetsbaarheid in een verouderde versie van de Ethereum-app," schreef Ledger in een bericht op X: https://x.com/Ledger/status/2093007184779006334
De beveiligingstest volgt op de Coldcard-exploit die in juli werd onthuld, waarbij aanvallers een firmwarebug misbruikten die in maart 2021 was geïntroduceerd en die de willekeur van seeds op sommige Coldcard-wallets verzwakte, waardoor de resulterende privésleutels kwetsbaar werden voor brute-force-aanvallen.
Ledger had eerder verklaard dat zijn apparaten niet waren getroffen door de Coldcard-kwetsbaarheid, omdat herstelzinnen worden gegenereerd met een gecertificeerde bron van willekeur die is ingebouwd in de beveiligingschip van het apparaat.
De kwetsbaarheid die OneKey reproduceerde is niet gerelateerd aan seedgeneratie en beïnvloedt juist de manier waarop transacties worden afgehandeld tijdens het ondertekeningsproces. Samen hebben de onthullingen bijgedragen aan verscherpte controle op de beveiliging van hardware wallets in de sector, waarbij onafhankelijke onderzoekers de claims van fabrikanten steeds vaker in labomgevingen testen in plaats van uitsluitend te vertrouwen op audits van de fabrikant zelf.