Lek in Ledger Ethereum app ontdekt, maar gebruikers kunnen zich al beschermen
Een kwetsbaarheid in de Ethereum app van Ledger maakte het mogelijk dat een kwaadaardige dApp een andere transactie liet ondertekenen dan de gebruiker op het scherm van zijn hardware wallet zag. Het beveiligingsprobleem klinkt ernstig, maar er is een belangrijk detail: Ledger dicht het lek al op 12 augustus. Gebruikers met de nieuwste versie van de Ethereum app zijn volgens Ledger beschermd.
Ledger kon andere transactie ondertekenen dan op scherm stond
Het probleem zit in bepaalde zogenoemde clear signing processen. Die functie moet er juist voor zorgen dat een Ledger gebruiker op het apparaat in begrijpelijke taal ziet wat hij ondertekent.
Beveiligingsbedrijf TestMachine beschrijft echter een scenario waarin een kwaadaardige dApp tijdens die controle een tweede opdracht naar de Ledger stuurt. Terwijl iemand bijvoorbeeld denkt 0,01 Ethereum naar een bekende wallet te versturen, kan de uiteindelijke handtekening volgens de onderzoekers betrekking hebben op een compleet andere transactie.
In hun voorbeeld verandert een normale Ethereum transactie in toestemming waarmee een aanvaller een onbeperkte hoeveelheid DAI kan uitgeven. Het Ledger scherm blijft ondertussen de oorspronkelijke transactie tonen.
TestMachine zegt de kwetsbaarheid met zijn AI systeem Azimuth te hebben gevonden en op een Ledger Flex te hebben getest. Volgens het bedrijf zit gedeelde code ook in verschillende andere Ledger apparaten.
Ledger zegt dat kwetsbaarheid al was opgelost
De discussie krijgt een opvallende wending doordat het lek niet meer actief hoort te zijn. Ledger CTO Charles Guillemet zegt dat het interne beveiligingsteam Ledger Donjon de bug zelf ontdekte met behulp van AI onderzoek.
Ledger brengt vervolgens op 12 augustus versie 1.22.2 van zijn Ethereum app uit. In de openbare changelog staat bij die versie alleen een algemene verwijzing naar beveiligingsproblemen. Een afzonderlijk beveiligingsbulletin over deze kwetsbaarheid verschijnt niet.
Guillemet is kritisch op de manier waarop TestMachine de ontdekking vervolgens naar buiten brengt. Volgens hem nam het bedrijf pas contact op met het bountyprogramma nadat Ledger de oplossing al had uitgerold. Hij bestrijdt vooral de indruk dat Ledger gebruikers nog steeds kwetsbaar zijn.
Ledger gebruikers moeten Ethereum app controleren
Voor gebruikers komt het belangrijkste advies uiteindelijk neer op het controleren van hun software. Wie de Ethereum app op Ledger gebruikt, moet zorgen dat versie 1.22.2 of een nieuwere versie is geïnstalleerd.
De zaak zorgt tegelijkertijd voor discussie over communicatie rond beveiligingslekken. TestMachine vindt de kwetsbaarheid ernstig genoeg om gebruikers er uitgebreid over te informeren, terwijl Ledger vindt dat de publicatie onnodig angst veroorzaakt doordat het probleem al is opgelost.
Over één belangrijk punt verschillen beide partijen uiteindelijk niet van mening: de kwetsbaarheid bestaat daadwerkelijk en een update dicht het lek. Wie zijn Ledger apps actueel houdt, is volgens Ledger tegen deze specifieke aanval beschermd.
Geen financieel advies. CryptoTips Wij zijn geen financieel adviseur en de content op deze website is geen financieel advies. Alle informatie op deze website is informatief en geen aanbeveling om iets te kopen of verkopen. Raadpleeg een deskundige bij het maken van financiele beslissingen en investeer alleen geld dat je kunt missen. Je bent zelf verantwoordelijk voor je eigen investeringen. Wij maken gebruik van affiliate verwijzingen en hiervoor kunnen commissies ontvangen worden. Lees hier onze volledige disclaimer.
Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.