AI-bedrijf onthult Ledger-bug: CTO noemt het bangmakerij na stille oplossing

  • Een kwaadaardige dApp kan de transactie die je op je Ledger-scherm goedkeurt, omwisselen.
  • Ledger heeft het lek op 12 aug. verholpen zonder een beveiligingsbulletin te publiceren.
  • CTO Charles Guillemet noemt de publieke onthulling bangmakerij, geen security-onderzoek.
Promo

Een beveiligingsbedrijf gespecialiseerd in kunstmatige intelligentie (AI) maakte een bug in de Ledger Ethereum-app openbaar. Ledger zegt dat het deze fout al stilletjes twee weken eerder had opgelost.

Chief technology officer Charles Guillemet noemde de openbaarmaking bangmakerij. De update werd op 12 augustus geleverd met slechts een korte mededeling en zonder uitgebreide veiligheidswaarschuwing.

Gesponsord
Gesponsord

Wat deed de Ledger Ethereum-app bug nu eigenlijk

Ledger verkoopt één belangrijkste belofte. Het scherm toont je precies wat je ondertekent. Deze belofte heeft een naam. Ledger noemt het clear signing, waarbij ruwe transactiecode duidelijk als tekst op het scherm van het apparaat verschijnt.

TestMachine zegt hiervoor een omweg te hebben gevonden. Dit bedrijf bouwt een AI-agent genaamd Azimuth die zwakke plekken in smart contracts opspoort. Op zijn eigen EVMBench benchmark vindt Azimuth 86,3% van bekende bugs met ongeveer 2,7% fout-positieven.

Hier is de bug in simpele woorden. Een kwaadaardige website kon tijdens het lezen van het eerste bericht een tweede opdracht naar het apparaat sturen.

De verbinding tussen browser en apparaat heet Application Protocol Data Unit, of APDU. Deze bleef luisteren terwijl je nog aan het controleren was. Dus het accepteerde de verwisseling.

Je zou op het scherm een kleine overboeking lezen. Dan drukte je op goedkeuren. Maar in werkelijkheid ondertekende je een onbeperkte token-toestemming voor een onbekende.

Het is vooral dat laatste deel waarom dit belangrijk is. Chainalysis heeft ongeveer $1 miljard aan gestolen crypto getraceerd via goedkeurings-phishing sinds mei 2021. Deze slachtoffers hebben die toestemmingen zelf ondertekend.

TestMachine zegt de bug op een Ledger Flex te hebben bevestigd. Ledger heeft meer dan 7 miljoen apparaten verkocht in 180 landen.

Ledger’s Donjon-team zegt dat zij de eersten waren

Guillemet draait de volgorde om. Donjon is Ledger’s eigen hackteam. Hij zegt dat zij de bug met hun eigen AI-tools vonden en als eersten de oplossing opstuurden.

De publieke changelog bevestigt de datum. Versie 1.22.2 werd op 12 augustus uitgebracht. De volledige beveiligingsopmerking zegt alleen “Security issues.”

Gesponsord
Gesponsord

Donjon heeft 22 genummerde beveiligings-bulletins gepubliceerd. Geen daarvan gaat over deze bug. De laatste, van 4 juni, bespreekt een Monero-sleutelherstelprobleem.

Dat stilzwijgen is precies waar TestMachine op inspeelde. Ledger maakte het gat dicht, maar vertelde eigenaars niet wat het had opgelost.

Guillemet klaagde vooral over de manier van werken. Hij zegt dat TestMachine pas contact opnam met het bounty-programma nadat de patch al was uitgebracht. Ze hebben nooit echt met het bounty-team gesproken.

“…Daarna publiceerden ze een thread waarmee ze insinueerden dat het probleem niet is opgelost. Dat is onjuist. Dit is geen security-onderzoek. Het is angst aanjagen voor aandacht,” merkte Charles Guillemet, CTO van Ledger, op.

Volg ons op X voor het laatste nieuws, direct als het gebeurt.

TestMachine prees de snelheid van de oplossing en wees de beloning af. Ledger betaalt beloningen in Bitcoin, en bepaalt het bedrag per geval.

AI ontdekte de bug twee keer, maar mensen bleven discussiëren

Beide partijen gebruikten machine learning en kwamen tot dezelfde fout. Dat is het interessante punt hier.

Gesponsord
Gesponsord

Ledger heeft dit eerder gezegd. De leiding heeft de afgelopen maanden aangegeven dat AI-aanvallers een groter gevaar zijn voor wallets dan zwakke hardware.

Guillemet vindt discipline hierin heel belangrijk.

“AI-snelheid maakt het ecosysteem alleen veiliger als mensen zich blijven houden aan basisprincipes van security. Meld kwetsbaarheden verantwoordelijk. Controleer voordat je publiceert. Verwissel ruis niet met echte bevindingen.”

Deze discussies zijn niet nieuw. Beveiligingsbedrijven maken vaak veel ophef na het hacken van een Trezor device, en CertiK-onderzoekers hadden ruzie met Kraken over de voorwaarden voor openbaarmaking in 2024.

Ook de bug zelf is niet nieuw. In januari 2021 meldde Donjon dat dezelfde Ethereum-app geen transactiegegevens toonde voor niet-ondersteunde assets. Zelfde app, zelfde les. Wat je zag, was niet wat je ondertekende.

AI vindt dit soort bugs nu in een paar uur. Leveranciers en onderzoekers overleggen nog altijd op menselijk tempo. In dat verschil ligt het probleem.

Voor gebruikers is de oplossing eenvoudig. Open Ledger Live, update de Ethereum-app, en controleer of versie 1.22.2 erop staat.


Om de nieuwste analyse van de cryptomarkt van BeInCrypto te lezen, klik hier.

Disclaimer

Alle informatie op onze website wordt te goeder trouw en uitsluitend voor algemene informatiedoeleinden gepubliceerd. Elke actie die de lezer onderneemt op basis van de informatie op onze website is strikt op eigen risico.

Gesponsord
Gesponsord