Bitcoin Forum
July 10, 2024, 01:18:26 PM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: Ledger Nano S Hackeada!  (Read 105 times)
Joe43s (OP)
Newbie
*
Offline Offline

Activity: 8
Merit: 0


View Profile
March 22, 2018, 03:05:01 PM
 #1

Un adolescente de 15 años, logra hacker ledger, mas aqui  https://youtu.be/fcNyvhSpvw8
DdmrDdmr
Legendary
*
Offline Offline

Activity: 2366
Merit: 10872


There are lies, damned lies and statistics. MTwain


View Profile WWW
March 22, 2018, 08:25:53 PM
 #2

El chico, Saleem Rashid, es un sujeto del Reino Unido. Descubrió una vulnerabilidad mediante la cual se puede llegar a recuperar las claves privadas de un Ledger Nano S. De hecho, el trabajo de Saleem demuestra que se puede manipular la parte de generación de números aleatorios para generar números predeterminados en su lugar, dejando por tanto asentadas las bases para que los códigos generados sean conocidos de antemano.

El Ledger Nano S contiene un chip con un procesador seguro, y otro chip no seguro que es un microcontrolador. El microcontrolador sirve para controlar elementos tales como el acceso USB, el interfaz gráfico del dispositivo, etc. El punto vulnerable es el de la comunicación entre estos dos chips, pudiendo hacer que el microcontrolador pueda ejecutar código malicioso.

Pero no hay porqué entrar en pánico. Para poder explotar la vulnerabilidad hace falta acceso físico a nuestro Ledger Nano S, luego no puede ser realizado de manera remota. Más de un millón de usuarios pueden respirar tranquilos.

Ahora bien, abre la puerta a que, si se compra el producto de segunda mano, o bien nuevo pero en una tienda no oficial, alguien pueda haberlo manipulado sin nuestro conocimiento y esté en posesión de las claves privadas sin que lo sepamos. No obstante, no hay evidencias de que nadie hubiese realizado esta acción aparte de Saleem.

Ledger negó la factibilidad del exploit en un primer momento, pero hace unos días sacó el firmware 1.4.1 indicando que el exploit ha sido solucionado, calificándolo de importante pero no crítico.

De paso, el firmware 1.4.1 permite ahora cargar hasta 18 crypto apps (caso máximo, aunque lo más habitual indican es que sea de 10 o 12 según las apps concretas cargadas).
Hagart
Member
**
Offline Offline

Activity: 266
Merit: 23


View Profile
March 22, 2018, 09:34:30 PM
 #3

Pues bravo por el chaval de 15 años que a conseguido de alguna forma aprovechar ese fallo de programación y por supuesto, hacerlo público sin aprovecharse de nadie y lo que es más importante, llamando la atención de la empresa para que solvente el fallo, ahora creo que la empresa debería de tener algún detalle con este chaval y gratificar su trabajo de alguna forma. No solamente actualizar el software.

ihnattm
Sr. Member
****
Offline Offline

Activity: 616
Merit: 269


A decentralized registry for unique assets


View Profile
March 31, 2018, 10:59:53 AM
 #4

Bravo por genio, que meterse atención y posibilidad de desarrollar su talento. Pero creo que la cosa no es tan grave para Ledger. Es un aparato muy moderno y cómodo.Si no tienes físicamente mi Ledger, es imposible que lo hackean.
BTCBTCBTC


  ▄▄█████████                                                                                   
 ██▀       ██                                                                                   
██         ██                                                                                   
██         ██                                                                                   
██         ██▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄   
██         ██▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀██▄
██         ██                                                                                ▀█▄
██         ██                                                                                 ██
██         ██                                                                                 ██
██         ██         ▄██████▄    ▄██████▄     ████████▄     █████████   ▀██▄  ▄██▀           ██
██         ██       ▄██▀    ▀▀   ▄██▀  ▀██▄    ██     ▀██▄   ██            ██████             ██
██         ██       ██▀          ██      ██    ██      ▀██   ██▄▄▄▄▄▄       ▀██▀              ██
██         ██       ███          ██▄    ▄██    ██      ▄██   ██            ▄████▄             ██
██         ██        ▀██▄▄▄▄██    ▀██▄▄██▀     ██▄▄▄▄▄██▀    ██▄▄▄▄▄▄▄    ██▀  ▀██            ██
██▄██████████          ▀▀▀▀▀▀      ▀▀▀▀▀▀      ▀▀▀▀▀▀▀▀      ▀▀▀▀▀▀▀▀▀   ▀▀▀    ▀▀▀           ██
███▀                                                                                          ██
██                                                                                            ██
▀█▄                                                                                           ██
 ▀██▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄ ██
   ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀██▀▀▀▀▀▀████
                                                                                    ██       ▀██
                                                                                    ██       ▄██
                                                                                    ██      ▄██
                                                                                    ███████▀▀   
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █
█ █ █
█ █
█ █


*   Collect with Trust   *
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █ █
█ █ █
█ █ █
 █ █
 █ █

JhonVya
Newbie
*
Offline Offline

Activity: 14
Merit: 0


View Profile
April 24, 2018, 01:54:06 AM
 #5

El chico, Saleem Rashid, es un sujeto del Reino Unido. Descubrió una vulnerabilidad mediante la cual se puede llegar a recuperar las claves privadas de un Ledger Nano S. De hecho, el trabajo de Saleem demuestra que se puede manipular la parte de generación de números aleatorios para generar números predeterminados en su lugar, dejando por tanto asentadas las bases para que los códigos generados sean conocidos de antemano.

El Ledger Nano S contiene un chip con un procesador seguro, y otro chip no seguro que es un microcontrolador. El microcontrolador sirve para controlar elementos tales como el acceso USB, el interfaz gráfico del dispositivo, etc. El punto vulnerable es el de la comunicación entre estos dos chips, pudiendo hacer que el microcontrolador pueda ejecutar código malicioso.

Pero no hay porqué entrar en pánico. Para poder explotar la vulnerabilidad hace falta acceso físico a nuestro Ledger Nano S, luego no puede ser realizado de manera remota. Más de un millón de usuarios pueden respirar tranquilos.

Ahora bien, abre la puerta a que, si se compra el producto de segunda mano, o bien nuevo pero en una tienda no oficial, alguien pueda haberlo manipulado sin nuestro conocimiento y esté en posesión de las claves privadas sin que lo sepamos. No obstante, no hay evidencias de que nadie hubiese realizado esta acción aparte de Saleem.

Ledger negó la factibilidad del exploit en un primer momento, pero hace unos días sacó el firmware 1.4.1 indicando que el exploit ha sido solucionado, calificándolo de importante pero no crítico.

De paso, el firmware 1.4.1 permite ahora cargar hasta 18 crypto apps (caso máximo, aunque lo más habitual indican es que sea de 10 o 12 según las apps concretas cargadas).


No sabía, no tenía la más mínima idea.....
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!