Ledger conprometido
14-dic-2023 15:48
#2
Más info, no debe ser del propio ledger si no de las conexiones daños con ledger
|
14-dic-2023 15:50
#3
|
pero creo que es todo lo que haya usado esa libreria, https://www.criptonoticias.com/segur.../?feed_id=1057 Cabe destacar que, pese a que el código afectado es desarrollado por Ledger, no solo los usuarios de las wallets de esta empresa corren riesgos, sino cualquier persona que interactúe con una aplicación descentralizada que usen esa librería para desarrollar sus frontends. |
14-dic-2023 15:59
#6
|
Mierdas como estas siempre va a haber... mira la cantidad de gente que es estafada cada dia con phising bancario, si swapping y demas... y los bancos y sus aplicaciones estan adoptadas |
14-dic-2023 16:08
#7
| No es cierto eso pasa la gente por tener shitcoins de mierda y confiar en ledger, Trezor modelo T con passphrase metido en la pantalla táctil del dispositivo y ya me pueden comer los huevos todos los hackers |
14-dic-2023 16:10
#8
| si, pero si te hacen algun lio de clonar tarjetas, pshissing o similar, el propio seguro del banco te cubre lo usuarpado si se confirma que es un robo |
14-dic-2023 16:14
#9
| Cuando se empezaron a ir a la mierda algunos brokers de cripto lo saqué todo de Coinbase y Binance y lo metí en un Ledger y no lo he tocado. Qué debo hacer? Seguir sin tocarlo no? Ayuda shurs estoy un poco perdido |
14-dic-2023 16:32
#12
|
To make sure you don't have the malicious library cached, go to https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 and ensure the version is 1.1.8. If it's not, clear your cache. chrome- F12> Chrome Developer Tools > Application tab > Storage in left tree> Clear site data. |
14-dic-2023 16:34
#13
|
Diría que es la mejor opción, si es la versión only BTC mejor aún. Y si es solo para BTC, echa un ojo a Jade también. |
14-dic-2023 16:35
#14
| ¿Habrá algún problema al haberlo conectado con Electrum? No lo he conectado a ninguna otra app que no sea esa. |
14-dic-2023 16:51
#18
|
obviamente eso influye pero igual que si entras en tu cuenta bancaria con el ordenador que ves porno y te instalas todas las apps piratas con los cracks de internet... luego no te lleves las manos a la cabeza cuando te hackeen Ya pero al final el ser dueños de nuestro dinero tiene ventajas e inconvenientes... igual que aqui si mandas a un wallet que no toca la lias y palmas esa pasta... |
14-dic-2023 17:01
#19
|
El problema ya está solucionado. De todas formas cuando firmáis transacciones con Ledger supongo que comprobaréis en la pantallita que las direcciones son correctas, no? |
14-dic-2023 17:05
#20
|
14-dic-2023 17:09
#21
|
El problema de seguridad está en esa librería que ya ha sido corregida. |
Editado: 14-dic-2023 17:12 -
14-dic-2023 17:11
#22
| Yo igual. Compro en exchange y mando al ledger. Si quiero vender lo mando al exchange y vendo |
14-dic-2023 17:16
#23
|
Para asegurarse de no tener la biblioteca maliciosa en caché del navegador si usáis DApps, idos a https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 y asegurarse de que la versión sea 1.1.8. Si no es así, borrad la caché. Si usáis DApps y tenéis la 1.1.8 no os rayéis pues la vulnerabilidad de la librería ya está solucionada. |
14-dic-2023 17:16
#24
|
En cualquier caso el recordatorio es bueno; simplemente matizar que hay mucho más que ocurre "fuera de la pantalla". |
14-dic-2023 17:19
#25
|
Sí, ya se ha pusheado la 1.1.8 del connect-kit. Pero lo que dices de "comprobar las direcciones que se firman" no sirve de mucho cuando interactúas con librerías o smartcontracts que contienen código malicioso. A priori todo puede estar bien, la magia se produce detrás de todo eso.
En cualquier caso el recordatorio es bueno; simplemente matizar que hay mucho más que ocurre "fuera de la pantalla".
|
14-dic-2023 17:35
#27
|
Esto pasa hasta en las mejores familias (y Ledger es la más popular). Que se informen de vulnerabilidades y se corrijan es lo correcto. Peores son las empresas que no informan nunca de fallos o problemas, eso dice mucho de ellas. |
14-dic-2023 17:38
#28
|
Insisto. Siempre están en fregaos, que si pueden almacenar tu semilla por si se te olvida , que si les hackean la base de datos con los correos y datos, que si una librería.... Me da cero confianza. Siento si tú alimento o salario depende de ello shur. |
14-dic-2023 17:54
#29
|
Llevas dos mensajes que parece que cobres de ledger.
Insisto. Siempre están en fregaos, que si pueden almacenar tu semilla por si se te olvida , que si les hackean la base de datos con los correos y datos, que si una librería.... Me da cero confianza. Siento si tú alimento o salario depende de ello shur. Lo que te quiero decir es que es positivo que informen de problemas y los corrijan, pues en TODAS, repito en TODAS, siempre va a haber problemas. A mi lo que me no me daría confianza es una empresa que nunca informa de sus errores. Acaso dejamos de usar Windows cada vez que anuncia una vulnerabilidad? Intel que tuvo que parchear los procesadores y bajarles el rendimiento hace unos años por un problema de seguridad? El problema de Winrar y abrir PDF con el que te podías hackear? Visa o MasterCard cada vez que tienen problemas de seguridad? Las apps del banco? |
14-dic-2023 18:05
#30
|
Mensaje de Ledger. CRONOGRAMA FINAL Y ACTUALIZACIÓN PARA CLIENTES:
16:49 CET: La versión original 1.1.8 del Ledger Connect Kit se está propagando ahora automáticamente. Recomendamos esperar 24 horas hasta volver a utilizar el kit Ledger Connect. La investigación continúa, aquí está la cronología de lo que sabemos sobre el exploit en este momento: - Esta mañana CET, un ex empleado de Ledger fue víctima de un ataque de phishing que obtuvo acceso a su cuenta NPMJS. - El atacante publicó una versión maliciosa del Ledger Connect Kit (que afecta a las versiones 1.1.5, 1.1.6 y 1.1.7). El código malicioso utilizó un proyecto falso de WalletConnect para redirigir fondos a una billetera de piratas informáticos. - Los equipos de tecnología y seguridad de Ledger fueron alertados y se implementó una solución 40 minutos después de que Ledger se diera cuenta. El archivo malicioso estuvo activo durante aproximadamente 5 horas; sin embargo, creemos que la ventana en la que se drenaron los fondos se limitó a un período de menos de dos horas. - Ledger se coordinó con @WalletConnect , quien rápidamente desactivó el proyecto fraudulento. - La versión 1.1.8 genuina y verificada del Ledger Connect Kit ahora se está propagando y es seguro de usar. - Para los constructores que están desarrollando e interactuando con el código del kit Ledger Connect: el equipo de desarrollo del kit de conexión en el proyecto NPM ahora es de solo lectura y no puede impulsar directamente el paquete NPM por razones de seguridad. - Hemos rotado internamente los secretos para publicarlos en GitHub de Ledger. - Desarrolladores, verifiquen nuevamente que estén utilizando la última versión, 1.1.8. - Ledger, junto con @Walletconnect y nuestros socios, informaron la dirección de la billetera del mal actor. La dirección ahora es visible en @chainalysis . @Tether_to ha congelado el USDT del mal actor. - Le recordamos que siempre borre el signo con su libro mayor. Lo que ve en la pantalla del Libro mayor es lo que realmente firma. Si aún necesita realizar una firma ciega, use una billetera Ledger mint adicional o analice su transacción manualmente. - Estamos hablando activamente con clientes cuyos fondos podrían haberse visto afectados y trabajando de manera proactiva para ayudar a esas personas en este momento. - Estamos presentando una denuncia y trabajando con las autoridades en la investigación para encontrar al atacante. - Estamos estudiando el exploit para evitar futuros ataques. Creemos que la dirección del atacante donde se drenaron los fondos está aquí: 0x658729879fca881d9526480b82ae00efc54b5c2d Gracias a @WalletConnect , @Tether_io, @Chainalysis , @zachxbt y a toda la comunidad que nos ayudó y continúa ayudándonos a identificar y resolver este ataque. La seguridad siempre prevalecerá con la ayuda de todo el ecosistema. |