InícioEducaçãoLedger corrige bug no app Ethereum que trocava transações

Ledger corrige bug no app Ethereum que trocava transações

-

A Ledger lançou a versão 1.22.2 do aplicativo Ethereum para corrigir uma vulnerabilidade que poderia exibir uma transação na tela e assinar outra diferente nos bastidores, sem o conhecimento do usuário.

A Ledger identificou e corrigiu uma falha de segurança em seu aplicativo Ethereum embarcado nos dispositivos de hardware wallet da empresa. O problema, presente em versões anteriores do app, criava uma brecha na qual o conteúdo exibido na tela do dispositivo durante a confirmação de uma transação poderia não corresponder ao que era efetivamente assinado pela chave privada do usuário.

Segundo a CryptoSlate, a atualização versão 1.22.2 introduz duas proteções relacionadas ao estado de assinatura do aplicativo. As salvaguardas buscam garantir que os dados apresentados ao usuário na etapa de revisão sejam, de fato, os mesmos processados no momento da assinatura criptográfica — eliminando a janela que permitia a potencial substituição silenciosa de uma transação por outra.

A vulnerabilidade se enquadra em uma categoria de ataque conhecida como UI redressing ou manipulação de interface, onde um agente malicioso ou contrato inteligente comprometido poderia induzir o usuário a confirmar uma operação diferente da que acredita estar aprovando. Em hardware wallets, a tela do dispositivo é considerada a última linha de defesa — o chamado “trusted display” — justamente por ser isolada do computador host.

Leia tambem: guia completo de Ethereum.

O que muda com a versão 1.22.2

A atualização adiciona verificações de integridade no fluxo de assinatura do app Ethereum. Com isso, qualquer divergência entre os dados exibidos e os dados processados para assinatura deve ser detectada antes que a operação seja concluída. A Ledger não detalhou publicamente o vetor exato de exploração, mas a natureza da correção indica que o problema estava na gestão interna do estado durante o ciclo de aprovação de transações.

🛡️ Duas novas salvaguardas

A versão 1.22.2 inclui dois mecanismos de verificação do estado de assinatura, impedindo que dados exibidos e dados assinados sejam divergentes.

📱 Validação física limitada ao Flex

A validação pública do caminho de substituição alegado é, por ora, restrita ao modelo Ledger Flex, segundo informações divulgadas pela CryptoSlate.

⚠️ Categoria de ataque conhecida

A falha se enquadra em manipulação de interface (UI redressing), onde o usuário visualiza dados diferentes dos que são efetivamente assinados.

🔄 Atualização recomendada

Usuários que operam com o app Ethereum na Ledger devem verificar se o aplicativo está na versão mais recente via Ledger Live.

Validação física e transparência limitadas

Um ponto de atenção levantado pelo relatório original é que a validação física pública do caminho de substituição da transação está, até o momento, documentada apenas para o modelo Ledger Flex. Isso significa que usuários de outros dispositivos da linha — como o Nano S Plus e o Nano X — não dispõem, por ora, de evidências públicas verificáveis de que o vetor específico foi testado e bloqueado em seu hardware.

Por que o “trusted display” é tão crítico?

Em uma hardware wallet, a tela do dispositivo é o único elemento considerado confiável pelo usuário — pois está isolada do computador ou smartphone conectado. Se o que é exibido nessa tela puder ser manipulado ou não refletir o que será assinado, toda a premissa de segurança do dispositivo é comprometida. Esse princípio é chamado de “what you see is what you sign” (WYSIWYS).

A Ledger não divulgou se a vulnerabilidade foi descoberta internamente ou reportada por pesquisadores externos, nem se há registros de exploração ativa antes do patch. A empresa também não indicou uma data-limite oficial para que usuários atualizem o aplicativo.

📌 Nota editorial

As informações desta reportagem foram baseadas na cobertura original da CryptoSlate. O KriptoHoje recomenda que usuários de dispositivos Ledger verifiquem a versão atual do aplicativo Ethereum via Ledger Live e mantenham todos os apps atualizados.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Sua Ledger está protegida. Mas e a custódia?

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conheça a KriptoBR

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

ULTIMAS NOTÍCIAS

Cosmos EVM sofre ataque e três redes revelam impacto

Cosmos Labs confirmou falha de segurança no módulo EVM afetando múltiplas redes. KiiChain e TAC congelaram operações após ataques; MANTRA reiniciou sua mainnet.

BNB Chain ativa hard fork Pasteur para reforçar pontes

A BNB Chain ativou o hard fork Pasteur na Binance Smart Chain, fechando brechas de segurança em bridges e validadores e aumentando o throughput da rede.

Bitcoin supera US$ 81 mil com ouro no maior mês desde 1999

Bitcoin ultrapassou US$ 81 mil e o ouro atingiu máxima de três meses. Dólar fraco e expectativas em torno do Fed movem os dois ativos simultaneamente.

Bitcoin sobe enquanto capital foge das ações de IA

Grandes investidores indicam que a valorização do Bitcoin está ligada à fuga de capital das ações de IA superaquecidas, usando o BTC como hedge e diversificação de portfólio.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR