BTC$79,724.00 0.3%
ETH$2,507.23 0.1%
XRP$1.43 0.1%
BNB$706.57 0.1%
SOL$106.28 2.3%
DOGE$0.0872 1.3%
ADA$0.2097 1.3%
TRX$0.3406 1.3%
LINK$11.78 0.5%
AVAX$7.44 0.6%
BTC$79,724.00 0.3%
ETH$2,507.23 0.1%
XRP$1.43 0.1%
BNB$706.57 0.1%
SOL$106.28 2.3%
DOGE$0.0872 1.3%
ADA$0.2097 1.3%
TRX$0.3406 1.3%
LINK$11.78 0.5%
AVAX$7.44 0.6%
Finanças On-Chain
PTEN

A ler: OneKey reproduz ataque a versão desatualizada da aplicação Ethereum da Ledger

Web3

OneKey reproduz ataque a versão desatualizada da aplicação Ethereum da Ledger

Fonte: Cointelegraph·Publicado em 28/08/2026 às 09:00

A equipa de segurança interna da OneKey, fornecedora de carteiras de código aberto, anunciou ter reproduzido com sucesso uma vulnerabilidade numa versão desatualizada da aplicação Ethereum da Ledger em ambiente de teste. É a Cointelegraph quem relata que o fundador e CEO da OneKey, Yishi Wang, executou um ataque de substituição de transações contra a versão 1.22.1 da aplicação Ethereum da Ledger.

A exploração baseou-se numa falha previamente corrigida que permitia aos atacantes sobrescrever a transação pendente de assinatura enquanto o utilizador ainda estava a rever a transação legítima no dispositivo. A vulnerabilidade exigia controlo sobre as comunicações entre o dispositivo e o computador hospedeiro, como através de malware, software de carteira comprometido ou uma página web maliciosa.

A Ledger implementou salvaguardas ao nível da aplicação com a versão 1.22.2 da aplicação Ethereum, lançada a 13 de agosto, antes de corrigir o problema subjacente no Secure SDK 26.6.1 a 21 de agosto. A empresa sublinhou numa publicação na rede social X que nenhum utilizador da Ledger foi pirateado e que o descrito se trata apenas de uma reprodução laboratorial de uma vulnerabilidade numa versão obsoleta da aplicação.

Este teste de segurança surge após a exploração da Coldcard em julho, quando atacantes exploraram um erro de firmware introduzido em março de 2021 que enfraqueceu a aleatoriedade da seed em algumas carteiras Coldcard. Essa falha deixou as chaves privadas resultantes vulneráveis a ataques de força bruta.

A Ledger havia anteriormente afirmado que os seus dispositivos não eram afetados pela vulnerabilidade da Coldcard, uma vez que as frases de recuperação são geradas usando uma fonte certificada de aleatoriedade incorporada no chip de segurança do dispositivo. A vulnerabilidade agora reproduzida pela OneKey não está relacionada com a geração de seeds, afetando antes o modo como as transações são processadas durante o processo de assinatura.

O incidente reforça a importância de manter as aplicações e firmware de carteiras de hardware atualizados, mesmo quando não há evidências de exploração ativa de vulnerabilidades conhecidas. A reprodução bem-sucedida do ataque em ambiente controlado demonstra que falhas de segurança previamente documentadas podem ser tecnicamente exploradas quando os utilizadores mantêm versões desatualizadas do software.