Cointelegraph
DOGE$0.08639 2.69%
TRX$0.3390 0.83%
LINK$11.70 1.30%
ZEC$789.55 0.60%
ADA$0.2072 3.46%
XRP$1.40 1.79%
ETH$2,489.91 1.72%
BTC$79,290.90 0.82%
XMR$469.60 4.98%
BNB$704.47 1.06%
XLM$0.1826 2.47%
SOL$105.86 1.46%
HYPE$82.65 0.71%
Escrito por Zoltan VardaiRedatorRevisado por Yohan YuEditor

OneKey reproduz ataque de substituição de transação no app Ethereum desatualizado da Ledger

Últimas NotíciasPublicado28 de ago. de 2026

A OneKey disse que reproduziu uma exploração contra uma versão mais antiga do app da Ledger em seu ambiente de laboratório, corrigida pela Ledger no app Ethereum 1.22.2, sem perda de fundos de usuários.

A equipe interna de segurança da provedora de carteiras de código aberto OneKey disse que reproduziu com sucesso uma exploração direcionada a uma versão desatualizada do aplicativo Ethereum da Ledger no dispositivo, em um ambiente de testes.

O fundador e CEO da OneKey, Yishi Wang, disse que executaram um “ataque de substituição de transação” contra o app Ethereum 1.22.1 da Ledger, explorando uma vulnerabilidade previamente corrigida que permite que invasores substituam a transação que aguarda assinatura enquanto o usuário ainda analisa a transação legítima.

A Ledger disse que explorar a vulnerabilidade exigia controle sobre as comunicações entre o dispositivo e seu hospedeiro, como por meio de malware, software de carteira comprometido ou uma página da web maliciosa. A Ledger acrescentou proteções no nível do app com o lançamento do app Ethereum 1.22.2 em 13 de agosto, antes de corrigir o problema subjacente no Secure SDK 26.6.1 em 21 de agosto.

“Nenhum usuário da Ledger foi hackeado. O que é descrito aqui é uma reprodução em laboratório de uma vulnerabilidade em uma versão desatualizada do aplicativo Ethereum”, escreveu a Ledger em uma publicação no X na quinta-feira.post

O teste de segurança ocorre após a exploração da Coldcard em julho, quando invasores exploraram um bug de firmware introduzido em março de 2021 que enfraqueceu a aleatoriedade das sementes em algumas carteiras Coldcard, deixando as chaves privadas resultantes vulneráveis a ataques de força bruta.

A Ledger havia dito anteriormente que seus dispositivos não foram afetados pela vulnerabilidade da Coldcard porque as frases de recuperação são geradas usando uma fonte certificada de aleatoriedade incorporada ao chip de segurança do dispositivo.

A vulnerabilidade reproduzida pela OneKey não tem relação com a geração da semente e, em vez disso, afeta a forma como as transações são processadas durante o processo de assinatura.

Revista: Dentro da ‘falsa batida policial’ que forçou uma transferência de US$ 1 milhão em Bitcoin

A Cointelegraph está comprometida com um jornalismo independente e transparente. Este artigo de notícias é produzido de acordo com a Política Editorial da Cointelegraph e tem como objetivo fornecer informações precisas e oportunas. Os leitores são incentivados a verificar as informações de forma independente. Leia a nossa Política Editorial https://cointelegraph.com.br/editorial-policy

Mais sobre o assunto