Author

Topic: Ledger Nano S Hackeada! (Read 110 times)

newbie
Activity: 14
Merit: 0
April 23, 2018, 08:54:06 PM
#5
El chico, Saleem Rashid, es un sujeto del Reino Unido. Descubrió una vulnerabilidad mediante la cual se puede llegar a recuperar las claves privadas de un Ledger Nano S. De hecho, el trabajo de Saleem demuestra que se puede manipular la parte de generación de números aleatorios para generar números predeterminados en su lugar, dejando por tanto asentadas las bases para que los códigos generados sean conocidos de antemano.

El Ledger Nano S contiene un chip con un procesador seguro, y otro chip no seguro que es un microcontrolador. El microcontrolador sirve para controlar elementos tales como el acceso USB, el interfaz gráfico del dispositivo, etc. El punto vulnerable es el de la comunicación entre estos dos chips, pudiendo hacer que el microcontrolador pueda ejecutar código malicioso.

Pero no hay porqué entrar en pánico. Para poder explotar la vulnerabilidad hace falta acceso físico a nuestro Ledger Nano S, luego no puede ser realizado de manera remota. Más de un millón de usuarios pueden respirar tranquilos.

Ahora bien, abre la puerta a que, si se compra el producto de segunda mano, o bien nuevo pero en una tienda no oficial, alguien pueda haberlo manipulado sin nuestro conocimiento y esté en posesión de las claves privadas sin que lo sepamos. No obstante, no hay evidencias de que nadie hubiese realizado esta acción aparte de Saleem.

Ledger negó la factibilidad del exploit en un primer momento, pero hace unos días sacó el firmware 1.4.1 indicando que el exploit ha sido solucionado, calificándolo de importante pero no crítico.

De paso, el firmware 1.4.1 permite ahora cargar hasta 18 crypto apps (caso máximo, aunque lo más habitual indican es que sea de 10 o 12 según las apps concretas cargadas).


No sabía, no tenía la más mínima idea.....
sr. member
Activity: 616
Merit: 269
A decentralized registry for unique assets
March 31, 2018, 05:59:53 AM
#4
Bravo por genio, que meterse atención y posibilidad de desarrollar su talento. Pero creo que la cosa no es tan grave para Ledger. Es un aparato muy moderno y cómodo.Si no tienes físicamente mi Ledger, es imposible que lo hackean.
BTCBTCBTC
member
Activity: 266
Merit: 23
March 22, 2018, 04:34:30 PM
#3
Pues bravo por el chaval de 15 años que a conseguido de alguna forma aprovechar ese fallo de programación y por supuesto, hacerlo público sin aprovecharse de nadie y lo que es más importante, llamando la atención de la empresa para que solvente el fallo, ahora creo que la empresa debería de tener algún detalle con este chaval y gratificar su trabajo de alguna forma. No solamente actualizar el software.
legendary
Activity: 2338
Merit: 10802
There are lies, damned lies and statistics. MTwain
March 22, 2018, 03:25:53 PM
#2
El chico, Saleem Rashid, es un sujeto del Reino Unido. Descubrió una vulnerabilidad mediante la cual se puede llegar a recuperar las claves privadas de un Ledger Nano S. De hecho, el trabajo de Saleem demuestra que se puede manipular la parte de generación de números aleatorios para generar números predeterminados en su lugar, dejando por tanto asentadas las bases para que los códigos generados sean conocidos de antemano.

El Ledger Nano S contiene un chip con un procesador seguro, y otro chip no seguro que es un microcontrolador. El microcontrolador sirve para controlar elementos tales como el acceso USB, el interfaz gráfico del dispositivo, etc. El punto vulnerable es el de la comunicación entre estos dos chips, pudiendo hacer que el microcontrolador pueda ejecutar código malicioso.

Pero no hay porqué entrar en pánico. Para poder explotar la vulnerabilidad hace falta acceso físico a nuestro Ledger Nano S, luego no puede ser realizado de manera remota. Más de un millón de usuarios pueden respirar tranquilos.

Ahora bien, abre la puerta a que, si se compra el producto de segunda mano, o bien nuevo pero en una tienda no oficial, alguien pueda haberlo manipulado sin nuestro conocimiento y esté en posesión de las claves privadas sin que lo sepamos. No obstante, no hay evidencias de que nadie hubiese realizado esta acción aparte de Saleem.

Ledger negó la factibilidad del exploit en un primer momento, pero hace unos días sacó el firmware 1.4.1 indicando que el exploit ha sido solucionado, calificándolo de importante pero no crítico.

De paso, el firmware 1.4.1 permite ahora cargar hasta 18 crypto apps (caso máximo, aunque lo más habitual indican es que sea de 10 o 12 según las apps concretas cargadas).
newbie
Activity: 8
Merit: 0
March 22, 2018, 10:05:01 AM
#1
Un adolescente de 15 años, logra hacker ledger, mas aqui  https://youtu.be/fcNyvhSpvw8
Jump to: