Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

O livro-razão Ethereum [ETH] app chamou a atenção, mas não por boas razões. De acordo com o CTO da Ledger, Charles Guillemet, houve uma vulnerabilidade no aplicativo, que foi promovida por uma empresa de “segurança de contrato inteligente” e diz respeito aos signatários da Ledger.
No entanto, Guillemet acessou o X no dia 23 de agosto e esclareceu que o problema “foi corrigido e implantado há duas semanas”.
Embora a vulnerabilidade tenha sido corrigida na versão 1.22.2 do aplicativo Ethereum em 12 de agosto, a polêmica surgiu porque a Ledger não explicou publicamente a vulnerabilidade quando lançou o patch.
A polêmica girou em torno de uma falha de segurança que fazia com que o usuário assinasse algo diferente do que via na tela do Ledger.
Isto é particularmente grave porque a principal vantagem de segurança de uma carteira de hardware é que o próprio dispositivo permite aos utilizadores verificar a transação antes de a aprovar.
Um pesquisador de segurança chamado TestMachine divulgou posteriormente o problema publicamente. Foi isso que gerou uma disputa entre o pesquisador e Ledger sobre se a divulgação foi responsável ou desnecessariamente alarmante.
Agora, como Ledger já havia descoberto o problema usando a equipe de segurança Donjon da Ledger e ferramentas baseadas em IA, Guillemet recorreu ao X e esclarecido,
Esta empresa [TestMachine] entrou em contato com nosso programa de recompensas depois que a correção já foi enviada e não seguiu a divulgação responsável; na verdade, eles nunca discutiram com a equipe do programa de recompensas.
Ele acrescentou,
Em seguida, eles publicaram um tópico sugerindo que o problema não foi resolvido. Não é. Isso não é pesquisa de segurança. Isso é fabricar medo por atenção.
É aqui que entra em cena o ERC-7730, que visa melhorar a forma como as informações das transações são exibidas e verificadas nas carteiras. Felizmente, não há casos relatados de roubo de fundos através desta vulnerabilidade específica.
No entanto, os usuários são aconselhados a atualizar o firmware do Ledger e Ethereum aplicativo e continue verificando as transações no dispositivo antes de assinar.
Isso ocorre logo após a exploração do Coldcard, na qual Ledger também ganhou atenção. No entanto, Razão esclarecida que a vulnerabilidade do Coldcard era específica do firmware do Coldcard e não comprometeu as carteiras de hardware Bitcoin da Ledger.