
OneKey reproduit une attaque de remplacement de transaction contre l’application Ethereum obsolète de Ledger
OneKey a déclaré avoir reproduit en laboratoire un exploit visant une ancienne version de l’application Ledger, corrigé par Ledger dans la version 1.22.2 de son application Ethereum, sans perte de fonds pour les utilisateurs.

L’équipe de sécurité interne de OneKey, un fournisseur de portefeuilles open source, a déclaré avoir reproduit avec succès, dans un environnement de test, un exploit visant une version obsolète de l’application Ethereum embarquée de Ledger.
Le fondateur et PDG de OneKey, Yishi Wang, a déclaré qu’ils avaient exécuté une « attaque de remplacement de transaction » contre l’application Ethereum 1.22.1 de Ledger en exploitant une vulnérabilité précédemment corrigée, qui permet aux attaquants de remplacer la transaction en attente de signature alors que l’utilisateur examine encore la transaction légitime.
Ledger a déclaré que l’exploitation de la vulnérabilité nécessitait de contrôler les communications entre l’appareil et son hôte, par exemple au moyen d’un logiciel malveillant, d’un logiciel de portefeuille compromis ou d’une page web hostile. Ledger a ajouté des protections au niveau de l’application avec la version 1.22.2 de l’application Ethereum, publiée le 13 août, avant de corriger le problème sous-jacent dans Secure SDK 26.6.1 le 21 août.
« Aucun utilisateur de Ledger n’a été piraté. Ce qui est décrit ici est une reproduction en laboratoire d’une vulnérabilité dans une version obsolète de l’application Ethereum », a écrit Ledger dans un post publié jeudi sur X.
Ce test de sécurité fait suite à l’ exploit Coldcard de juillet, lorsque des attaquants ont exploité un bug du micrologiciel introduit en mars 2021, qui a affaibli le caractère aléatoire des phrases de récupération sur certains portefeuilles Coldcard, rendant les clés privées obtenues vulnérables aux attaques par force brute.
Ledger avait précédemment déclaré que ses appareils n’étaient pas affectés par la vulnérabilité de Coldcard, car les phrases de récupération sont générées à l’aide d’une source certifiée d’aléa intégrée à la puce de sécurité de l’appareil.
La vulnérabilité reproduite par OneKey n’a aucun lien avec la génération de la phrase de récupération et affecte plutôt la manière dont les transactions sont traitées pendant le processus de signature.

