image

15-jarige vindt beveiligingslek in Ledger-cryptowallet

woensdag 21 maart 2018, 13:25 door Redactie, 0 reacties

De 15-jarige beveiligingsonderzoeker Saleem Rashid heeft een kwetsbaarheid in de hardwarematige cryptowallets van fabrikant Ledger ontdekt waardoor een aanvaller in het ergste geval cryptovaluta van gebruikers kan stelen, zo heeft de onderzoeker in een blogposting bekendgemaakt.

Ledger-cryptowallets zijn apparaatjes die het meest weg hebben van een normale usb-stick en worden gebruikt voor de opslag van bitcoin en andere cryptovaluta. De cryptowallet bevat de private en public keys om cryptovaluta mee te ontvangen en over te maken. Om te voorkomen dat malware op de computer de private keys kan stelen worden die door de Ledger-wallet geïsoleerd van de computer. Hiervoor maakt het apparaat gebruik van een "Secure Element", een beveiligde chip.

Het probleem is dat de Ledger-wallets ook over een onbeveiligde microcontroller beschikken. De beveiligde chip en microcontroller wisselen onderling informatie uit. Een aanvaller met fysieke toegang kan de onbeveiligde microcontroller compromitteren en vervolgens zijn eigen kwaadaardige code draaien. "Een aanvaller kan deze kwetsbaarheid misbruiken om het apparaat te compromitteren voordat de gebruiker het apparaat ontvangt, of om fysiek private keys van het apparaat te stelen of, in sommige gevallen, dit op afstand te doen", aldus de onderzoeker.

De cryptowallets beschikken wel over een controle om te kijken dat het apparaat niet is aangepast, maar deze controle is te omzeilen. Met de private keys kan de aanvaller vervolgens de cryptovaluta van de gebruiker stelen. Aangezien Ledger de cryptowallets ook via resellers verkoopt, zouden die van de kwetsbaarheid misbruik kunnen maken en gemanipuleerde apparaten kunnen verkopen.

Rashid rapporteerde het probleem op 11 november 2017 aan Ledger. De onderzoeker besloot niet aan het beloningsprogramma van Ledger mee te doen, omdat hij anders geen rapport over zijn onderzoek en de kwetsbaarheid mocht publiceren. Naar eigen zeggen heeft hiervoor gekozen omdat de directeur van Ledger op Reddit een aantal uitspraken deed die technisch niet klopten.

Daardoor was Rashid bang dat het beveiligingslek niet goed aan klanten zou worden uitgelegd. Ledger heeft nu een firmware-update uitgerold om de kwetsbaarheid te verhelpen. Een beveiligingsupdate voor de Ledger Blue is nog niet beschikbaar. Gebruikers van deze apparaten kunnen hun factuur naar Ledger opsturen om te verifiëren dat ze de cryptowallet wel via een geautoriseerde reseller hebben aangeschaft.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.