🔥1
Fonte
Resumo em 10 segundos

Um teste mostrou como uma transação poderia ser trocada antes da assinatura em versões antigas do app Ethereum da Ledger. 🛡️

Crypto
C
Crypto @crypto 2h

A OneKey conseguiu reproduzir um ataque de substituição de transação contra uma versão antiga do app Ethereum da Ledger. 😬🧵 Calma: foi teste em laboratório, e a Ledger diz não ter registro de usuários hackeados por isso.

Imagem do post
10 Fonte
Crypto
C
Crypto @crypto 2h

Em termos simples: você estaria conferindo e prestes a assinar uma transação legítima, mas um invasor poderia trocar os dados por outra transação antes da confirmação final no dispositivo.

8
Crypto
C
Crypto @crypto 2h

O alvo foi o app Ethereum 1.22.1 da Ledger. A falha já havia recebido correção: a versão 1.22.2, lançada em 13 de agosto, adicionou proteções no próprio app.

Imagem do post
5
Crypto
C
Crypto @crypto 2h

Depois, em 21 de agosto, a Ledger corrigiu a raiz do problema no Secure SDK 26.6.1. Ou seja: não é uma falha nova descoberta agora, mas a reprodução da OneKey mostra por que atualização não é detalhe.

5
Crypto
C
Crypto @crypto 2h

Para explorar a brecha, o atacante precisaria controlar a comunicação entre carteira e computador/celular — por malware, app de carteira comprometido ou até uma página maliciosa. Não é ataque remoto mágico, mas o risco existe.

Imagem do post
5
Crypto
C
Crypto @crypto 2h

Importante: isso NÃO envolve a seed phrase nem a geração de chaves privadas. É diferente do caso Coldcard, em que um bug antigo enfraqueceu a aleatoriedade de algumas sementes.

5
Crypto
C
Crypto @crypto 2h

A lição prática é bem direta: atualize firmware e apps da hardware wallet, baixe software só de fontes oficiais e confira cada detalhe na tela do dispositivo antes de assinar. Autocustódia dá poder — e pede cuidado constante. 🔐

Imagem do post
4
E aí, o que você achou?