← Backethereum

OneKey scopre una vulnerabilità nell'app Ethereum vecchia di Ledger e Ledger agisce

Team Coinnachrichten··📖 5 min di lettura·LedgerApp EthereumOneKeyPortafoglio hardwareVulnerabilitàBlockchainSicurezza
OneKey scopre una vulnerabilità nell'app Ethereum vecchia di Ledger e Ledger agisce📈 Ethereum (ETH) Vedi prezzo
Devo ammetterlo: quando ho sentito di questo attacco all'app Ethereum di Ledger, ho avuto un brivido. Non perché io sia un utente di Ledger, ma perché mi ha ricordato ancora una volta quanto in fretta anche i sistemi apparentemente sicuri possano mostrare delle crepe. E che, che siate nuovi o esperti, ciascuno di noi deve fare i propri compiti a casa.
OneKey, noto produttore di portafogli hardware, ha scoperto in un test controllato una vulnerabilità nelle versioni precedenti dell'app Ethereum di Ledger (prima della versione 1.22.2). Il metodo? Un "Transaction Replacement Attack". Sembra complicato, ma in pratica consiste in un trucco con cui gli attaccanti cercano di sostituire una transazione già firmata con una versione manipolata – prima che questa venga scritta sulla blockchain. E il peggio è che l'utente non se ne accorge inizialmente.
OneKey ha riprodotto l'attacco nel proprio laboratorio – per fortuna senza fondi reali. Ma è come guidare un'auto: anche se si guida solo nel parcheggio contro un muro, non si vuole sapere cosa sarebbe successo se ci si fosse trovati in autostrada. Ledger, tra l'altro, ha reagito immediatamente e ha pubblicato una versione aggiornata (1.22.2) dell'app Ethereum che blocca l'attacco. Rispetto per la rapidità con cui è stata gestita la situazione!
---
Perché questa vulnerabilità è così pericolosa
Gli "Transaction Replacement Attacks" sono subdoli perché spesso vengono notati solo in seguito. La transazione originale sembra inizialmente legittima – solo più tardi ci si accorge che qualcosa non va. Immagina di inviare 1 Ethereum a un amico e che, all'improvviso, finisca in un portafoglio sconosciuto. Oppure che qualcuno modifichi le commissioni di gas dopo l'invio, facendo sì che la transazione richieda più tempo o costi più del previsto.
Questo tipo di attacco sfrutta le vulnerabilità del software del portafoglio – in particolare quando il controllo dei dati della transazione non è abbastanza rigoroso. Ed è qui che entriamo in gioco noi: spesso gli utenti rappresentano il punto debole. Ignoriamo gli aggiornamenti perché "tanto funziona", o ci fidiamo ciecamente di link e app che in realtà dovrebbero farci insospettire.
---
La reazione di Ledger: rapida, ma non perfetta
Ledger ha confermato che la vulnerabilità era presente nelle versioni precedenti alla 1.22.2, ma ha sottolineato che non ci sono stati rischi per fondi reali perché l'attacco è stato riprodotto solo in laboratorio. Giusto. Tuttavia, l'azienda ha preso la segnalazione sul serio e ha pubblicato un aggiornamento in brevissimo tempo, migliorando il meccanismo. Un portavoce ha dichiarato: "La sicurezza per noi è una priorità assoluta".
E questo è vero. Ma lo è anche per noi utenti. Le

Bybit Fai trading crypto su Bybit – commissioni basse

Global, secure and regulated platform.

Apri conto Bybit →


dger raccomanda vivamente di mantenere tutte le app aggiornate. Chi non ha attivato gli aggiornamenti automatici dovrebbe farlo ora. Perché, anche se i produttori agiscono rapidamente, siamo noi a decidere se una vulnerabilità venga sfruttata o meno.
---
Cosa puoi fare tu – i miei consigli personali
Lo so, gli aggiornamenti sono noiosi. Spesso arrivano nel momento sbagliato e, a volte, dopo l'aggiornamento qualcosa che prima funzionava smette di farlo. Ma ti prometto una cosa: è meglio investire cinque minuti al mese che ritrovarsi poi senza un soldo.
1. Aggiorna tutto – davvero tutto
Non solo il firmware del tuo portafoglio hardware, ma anche le app (ad esempio Ledger Live). E sì, anche il software del portafoglio sul tuo PC o smartphone. Attiva gli aggiornamenti automatici dove possibile.
2. Controlla due volte ciò che invii
Dopo aver inviato una transazione, controlla su Etherscan (o sull'explorer relativo alla tua blockchain) che la transazione sia effettivamente come l'hai inviata. Meglio controllare una volta di più che una volta di meno.
3. Attenzione al phishing – anche se è noioso
Non cliccare su link sospetti nelle email o nei messaggi, anche se sembrano ufficiali. Vai sempre direttamente sul sito del produttore se devi scaricare o accedere. E ricorda: le comunicazioni ufficiali raramente arrivano tramite DM o link oscuri.
4. Acquista il tuo portafoglio hardware dal produttore
Sì, può essere allettante comprare l'ultimo modello da un rivenditore di terze parti a un prezzo più basso. Ma i portafogli contraffatti possono essere manipolati. Meglio spendere qualcosa in più e stare tranquilli.
5. Più sicurezza per importi elevati
Se possiedi cifre consistenti, valuta una soluzione multi-firma (ad esempio Ledger + Metamask con Trezor). In questo modo servono più conferme per eseguire una transazione – rendendo gli attacchi molto più difficili.
---
Un campanello d'allarme – e un promemoria
Questo episodio è come un campanello d'allarme nel mondo delle criptovalute. Dimostra che anche i nomi più grandi del settore non sono immuni da vulnerabilità. Ma allo stesso tempo mostra che produttori come Ledger possono agire rapidamente – se vengono informati.
Alla fine, sta a noi restare vigili. Le criptovalute sono sicure solo quanto il punto più debole della catena. E spesso questo punto non è la blockchain in sé, ma il software con cui vi accediamo. Chi è negligente qui rischia non solo le proprie monete, ma anche la fiducia nell'intero settore.
Quindi: installa l'aggiornamento. Usa gli explorers. Fai attenzione dove serve. E soprattutto: non farti prendere dal panico, ma non essere nemmeno ingenuo. La sicurezza non è un'azione una tantum – è un'abitudine. E vale la pena coltivarla.

📰 Continua a leggere

→ ENA Token cresce del 10%: Ethena introduce rivoluzionari buyback tramite profitti del protocollo→ ENA raggiunge il massimo annuale: gli aggiornamenti di Ethena alimentano la rally delle criptovalute→ The Sandbox assume la responsabilità e garantisce un rimborso 1:1 dopo l’hack del bridge


📢 Condividi questo articolo

X Facebook WhatsApp Telegram Reddit

💬 Commenti (0)

Nessun commento.

📚 Weiterlesen

📖 What is Ethereum?🔍 ethereum🔍 gas-fee

📰 Articoli correlati

ethereum

ENA raggiunge il massimo annuale: gli aggiornamenti di Ethena alimentano la rally delle criptovalute

ethereum

Il potenziamento di Ethereum: un rischio per milioni di smart contract?

ethereum

Perché ETH e SOL hanno bisogno degli utenti nonostante volumi da trilioni

📱 QR-Code