Ledger conprometido

transeunte77
ForoCoches: Miembro
#1
Parece serio están diciéndolo en todos los grupos cripto:

transeunte77
ForoCoches: Miembro
#2
Más info, no debe ser del propio ledger si no de las conexiones daños con ledger

darkblade60
IOTA Fanboy
#3
pero creo que es todo lo que haya usado esa libreria,

https://www.criptonoticias.com/segur.../?feed_id=1057


Cabe destacar que, pese a que el código afectado es desarrollado por Ledger, no solo los usuarios de las wallets de esta empresa corren riesgos, sino cualquier persona que interactúe con una aplicación descentralizada que usen esa librería para desarrollar sus frontends.
[Dante]
ForoCoches: Miembro
#4
por mierdas como estas quedan muchos años para la adopcion
Pat Garrett
ForoCoches: Miembro
#5
Shures que os parece bitbox como alternativa a ledger?
kreach
ForoCoches: Miembro
#6
Cita de [Dante]
por mierdas como estas quedan muchos años para la adopcion

Mierdas como estas siempre va a haber... mira la cantidad de gente que es estafada cada dia con phising bancario, si swapping y demas... y los bancos y sus aplicaciones estan adoptadas
maxxtrez22
ForoCoches: Miembro
#7
Cita de kreach
Mierdas como estas siempre va a haber... mira la cantidad de gente que es estafada cada dia con phising bancario, si swapping y demas... y los bancos y sus aplicaciones estan adoptadas
No es cierto eso pasa la gente por tener shitcoins de mierda y confiar en ledger, Trezor modelo T con passphrase metido en la pantalla táctil del dispositivo y ya me pueden comer los huevos todos los hackers
[Dante]
ForoCoches: Miembro
#8
Cita de kreach
Mierdas como estas siempre va a haber... mira la cantidad de gente que es estafada cada dia con phising bancario, si swapping y demas... y los bancos y sus aplicaciones estan adoptadas
si, pero si te hacen algun lio de clonar tarjetas, pshissing o similar, el propio seguro del banco te cubre lo usuarpado si se confirma que es un robo
Mornsong
ForoCoches: Usuario
#9
Cuando se empezaron a ir a la mierda algunos brokers de cripto lo saqué todo de Coinbase y Binance y lo metí en un Ledger y no lo he tocado. Qué debo hacer? Seguir sin tocarlo no? Ayuda shurs estoy un poco perdido
TangyMeow
ForoCoches: Usuario
#10
Cita de Mornsong
Cuando se empezaron a ir a la mierda algunos brokers de cripto lo saqué todo de Coinbase y Binance y lo metí en un Ledger y no lo he tocado. Qué debo hacer? Seguir sin tocarlo no? Ayuda shurs estoy un poco perdido
No toques.
Reynols 2.0
ForoCoches: Usuario
#11
Yo no conecto ledger a ninguna aplicación externa
transeunte77
ForoCoches: Miembro
#12
To make sure you don't have the malicious library cached, go to https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 and ensure the version is 1.1.8.

If it's not, clear your cache. chrome- F12> Chrome Developer Tools > Application tab > Storage in left tree> Clear site data.
Pound
ForoCoches: Miembro
#13
Cita de Pat Garrett
Shures que os parece bitbox como alternativa a ledger?

Diría que es la mejor opción, si es la versión only BTC mejor aún. Y si es solo para BTC, echa un ojo a Jade también.
Pound
ForoCoches: Miembro
#14
¿Habrá algún problema al haberlo conectado con Electrum? No lo he conectado a ninguna otra app que no sea esa.
Mornsong
ForoCoches: Usuario
#15
Cita de TangyMeow
No toques.
Gracias shur
transeunte77
ForoCoches: Miembro
#16
Se sabe desde cuando ha estado comprometido?
Cantueso
ForoCoches: Sununario
#17
Cita de transeunte77
Se sabe desde cuando ha estado comprometido?
Hoy, se han dado cuenta a las 3 horas
kreach
ForoCoches: Miembro
#18
Cita de maxxtrez22
No es cierto eso pasa la gente por tener shitcoins de mierda y confiar en ledger, Trezor modelo T con passphrase metido en la pantalla táctil del dispositivo y ya me pueden comer los huevos todos los hackers

obviamente eso influye pero igual que si entras en tu cuenta bancaria con el ordenador que ves porno y te instalas todas las apps piratas con los cracks de internet... luego no te lleves las manos a la cabeza cuando te hackeen


Cita de [Dante]
si, pero si te hacen algun lio de clonar tarjetas, pshissing o similar, el propio seguro del banco te cubre lo usuarpado si se confirma que es un robo

Ya pero al final el ser dueños de nuestro dinero tiene ventajas e inconvenientes... igual que aqui si mandas a un wallet que no toca la lias y palmas esa pasta...
EnsaladillaFC
ForoCoches: Miembro
#19
El problema ya está solucionado.

De todas formas cuando firmáis transacciones con Ledger supongo que comprobaréis en la pantallita que las direcciones son correctas, no?
Probablemente
Perro viejo
#20
Cita de EnsaladillaFC
El problema ya está solucionado.

De todas formas cuando firmáis transacciones con Ledger supongo que comprobaréis en la pantallita que las direcciones son correctas, no?
¿Qué tiene que ver la pantallita con que una de las librerías a través de las que se conectan las dApps esté comprometida?
EnsaladillaFC
ForoCoches: Miembro
#21
Cita de Probablemente
¿Qué tiene que ver la pantallita con que una de las librerías a través de las que se conectan las dApps esté comprometida?
Pues que hay que comprobar siempre las direcciones que se firman.

El problema de seguridad está en esa librería que ya ha sido corregida.
HUNDO_PECHOS
ForoCoches: Miembro
#22
Cita de Reynols 2.0
Yo no conecto ledger a ninguna aplicación externa
Yo igual. Compro en exchange y mando al ledger. Si quiero vender lo mando al exchange y vendo
EnsaladillaFC
ForoCoches: Miembro
#23
Para asegurarse de no tener la biblioteca maliciosa en caché del navegador si usáis DApps, idos a https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 y asegurarse de que la versión sea 1.1.8.

Si no es así, borrad la caché.



Si usáis DApps y tenéis la 1.1.8 no os rayéis pues la vulnerabilidad de la librería ya está solucionada.
Probablemente
Perro viejo
#24
Cita de EnsaladillaFC
Pues que hay que comprobar siempre las direcciones que se firman.

El problema de seguridad está en esa librería que ya ha sido corregida.
Sí, ya se ha pusheado la 1.1.8 del connect-kit. Pero lo que dices de "comprobar las direcciones que se firman" no sirve de mucho cuando interactúas con librerías o smartcontracts que contienen código malicioso. A priori todo puede estar bien, la magia se produce detrás de todo eso.

En cualquier caso el recordatorio es bueno; simplemente matizar que hay mucho más que ocurre "fuera de la pantalla".
EnsaladillaFC
ForoCoches: Miembro
#25
Cita de Probablemente
Sí, ya se ha pusheado la 1.1.8 del connect-kit. Pero lo que dices de "comprobar las direcciones que se firman" no sirve de mucho cuando interactúas con librerías o smartcontracts que contienen código malicioso. A priori todo puede estar bien, la magia se produce detrás de todo eso.

En cualquier caso el recordatorio es bueno; simplemente matizar que hay mucho más que ocurre "fuera de la pantalla".
Bueno es un consejo que había dado la propia Ledger en su cuenta y es algo que siempre hay que hacer pero que mucha gente olvida.

miso
ForoCoches: Miembro
#26
Menuda mierda es ledger.

Siempre son los mismos en el ojo del huracán
EnsaladillaFC
ForoCoches: Miembro
#27
Cita de miso
Menuda mierda es ledger.

Siempre son los mismos en el ojo del huracán
Esto pasa hasta en las mejores familias (y Ledger es la más popular).

Que se informen de vulnerabilidades y se corrijan es lo correcto.

Peores son las empresas que no informan nunca de fallos o problemas, eso dice mucho de ellas.
miso
ForoCoches: Miembro
#28
Cita de EnsaladillaFC
Esto pasa hasta en las mejores familias. Que se informen de vulnerabilidades y se corrijan, es lo correcto.

Peores son las empresas que no informan nunca de fallos o problemas, eso dice mucho de ellas.
Llevas dos mensajes que parece que cobres de ledger.

Insisto. Siempre están en fregaos, que si pueden almacenar tu semilla por si se te olvida , que si les hackean la base de datos con los correos y datos, que si una librería....

Me da cero confianza.

Siento si tú alimento o salario depende de ello shur.
EnsaladillaFC
ForoCoches: Miembro
#29
Cita de miso
Llevas dos mensajes que parece que cobres de ledger.

Insisto. Siempre están en fregaos, que si pueden almacenar tu semilla por si se te olvida , que si les hackean la base de datos con los correos y datos, que si una librería....

Me da cero confianza.

Siento si tú alimento o salario depende de ello shur.
Es normal que se hable más de Ledger que de otras cuando pasa algo. Es la más popular y la que más dispositivos vende. Siempre va a estar en el punto de mira antes que otras.

Lo que te quiero decir es que es positivo que informen de problemas y los corrijan, pues en TODAS, repito en TODAS, siempre va a haber problemas. A mi lo que me no me daría confianza es una empresa que nunca informa de sus errores.

Acaso dejamos de usar Windows cada vez que anuncia una vulnerabilidad? Intel que tuvo que parchear los procesadores y bajarles el rendimiento hace unos años por un problema de seguridad? El problema de Winrar y abrir PDF con el que te podías hackear? Visa o MasterCard cada vez que tienen problemas de seguridad? Las apps del banco?
EnsaladillaFC
ForoCoches: Miembro
#30
Mensaje de Ledger.

CRONOGRAMA FINAL Y ACTUALIZACIÓN PARA CLIENTES:

16:49 CET:

La versión original 1.1.8 del Ledger Connect Kit se está propagando ahora automáticamente. Recomendamos esperar 24 horas hasta volver a utilizar el kit Ledger Connect.

La investigación continúa, aquí está la cronología de lo que sabemos sobre el exploit en este momento:

- Esta mañana CET, un ex empleado de Ledger fue víctima de un ataque de phishing que obtuvo acceso a su cuenta NPMJS.
- El atacante publicó una versión maliciosa del Ledger Connect Kit (que afecta a las versiones 1.1.5, 1.1.6 y 1.1.7). El código malicioso utilizó un proyecto falso de WalletConnect para redirigir fondos a una billetera de piratas informáticos.
- Los equipos de tecnología y seguridad de Ledger fueron alertados y se implementó una solución 40 minutos después de que Ledger se diera cuenta. El archivo malicioso estuvo activo durante aproximadamente 5 horas; sin embargo, creemos que la ventana en la que se drenaron los fondos se limitó a un período de menos de dos horas.
- Ledger se coordinó con
@WalletConnect
, quien rápidamente desactivó el proyecto fraudulento.
- La versión 1.1.8 genuina y verificada del Ledger Connect Kit ahora se está propagando y es seguro de usar.
- Para los constructores que están desarrollando e interactuando con el código del kit Ledger Connect: el equipo de desarrollo del kit de conexión en el proyecto NPM ahora es de solo lectura y no puede impulsar directamente el paquete NPM por razones de seguridad.
- Hemos rotado internamente los secretos para publicarlos en GitHub de Ledger.
- Desarrolladores, verifiquen nuevamente que estén utilizando la última versión, 1.1.8.
- Ledger, junto con
@Walletconnect
y nuestros socios, informaron la dirección de la billetera del mal actor. La dirección ahora es visible en
@chainalysis
.
@Tether_to
ha congelado el USDT del mal actor.
- Le recordamos que siempre borre el signo con su libro mayor. Lo que ve en la pantalla del Libro mayor es lo que realmente firma. Si aún necesita realizar una firma ciega, use una billetera Ledger mint adicional o analice su transacción manualmente.
- Estamos hablando activamente con clientes cuyos fondos podrían haberse visto afectados y trabajando de manera proactiva para ayudar a esas personas en este momento.
- Estamos presentando una denuncia y trabajando con las autoridades en la investigación para encontrar al atacante.
- Estamos estudiando el exploit para evitar futuros ataques. Creemos que la dirección del atacante donde se drenaron los fondos está aquí: 0x658729879fca881d9526480b82ae00efc54b5c2d

Gracias a
@WalletConnect
, @Tether_io,
@Chainalysis
,
@zachxbt
y a toda la comunidad que nos ayudó y continúa ayudándonos a identificar y resolver este ataque.

La seguridad siempre prevalecerá con la ayuda de todo el ecosistema.
← A Criptomonedas