A equipe interna de segurança da OneKey reproduziu em laboratório um ataque de substituição de transação contra o app Ethereum 1.22.1 da Ledger. Nesse tipo de exploração, o invasor troca a operação que aguarda assinatura enquanto o usuário ainda confere a transação legítima.
Segundo Yishi Wang, fundador e CEO da OneKey, o teste explorou uma vulnerabilidade já corrigida. A Ledger afirmou que o ataque exigia controle das comunicações entre o dispositivo e o computador ou celular conectado, por exemplo por meio de malware, uma carteira comprometida ou uma página maliciosa.
A Ledger adicionou proteções no próprio aplicativo com o lançamento do Ethereum 1.22.2, em 13 de agosto. Depois, corrigiu o problema subjacente no Secure SDK 26.6.1, em 21 de agosto. Não houve perda de fundos de usuários.
Para quem usa uma carteira Ledger no Brasil, a recomendação prática é manter o aplicativo Ethereum e o dispositivo atualizados e conferir os detalhes exibidos na tela antes de assinar.




