A Ledger, uma das mais famosas fabricantes de carteiras de hardware, revelou neste domingo (23) ter descoberto e corrigido uma vulnerabilidade no aplicativo Ethereum de sua carteira. A falha estaria relacionada a determinados fluxos do clear signing.
No texto, Charles Guillemet, CTO da empresa, aproveita para criticar uma empresa de segurança que compartilhou um texto sobre a vulnerabilidade nas redes sociais.
Isso porque o caso da Coldcard se tornou motivo de atenção nas últimas semanas, preocupando investidores sobre novos casos parecidos.
Ledger recomenda que usuários mantenham aplicativos e firmwares atualizados, mas afirma que algumas empresas só estão querendo criar medo para chamar atenção
A vulnerabilidade no aplicativo Ethereum da Ledger teria sido publicada pelo perfil TestMachine, que se apresenta como uma empresa de segurança de contratos inteligentes, na última sexta-feira (21).
O tuíte aponta que o investidor realiza uma transação para ‘Alice’, a Ledger mostra as informações corretas, mas que era possível enviar novos comandos enquanto a interface de revisão estava pendente, fazendo com que o dispositivo aprovasse o que estivesse na memória quando o usuário tocasse em ‘ok’.
Charles Guillemet, CTO da Ledger, tratou o assunto como FUD, sigla inglesa para medo, incerteza e dúvida.
“Há um certo FUD circulando sobre os dispositivos de assinatura da Ledger, promovido por uma empresa de ‘segurança de contratos inteligentes’ que afirma ter descoberto uma vulnerabilidade no aplicativo Ethereum da Ledger. Houve, de fato, um bug relacionado a determinados fluxos de clear signing. Ele foi encontrado pelo @DonjonLedger usando sua plataforma de pesquisa de vulnerabilidades baseada em IA. O problema foi corrigido e a atualização foi disponibilizada há duas semanas. Se você mantém seus aplicativos da Ledger atualizados, está protegido. Essa é a história completa.”
Seguindo, o executivo aponta que a empresa entrou em contato com o programa de recompensas da Ledger após a correção já ter sido feita e, além disso, não seguiu o processo de divulgação responsável ao postar sobre a falha no X, antigo Twitter.
“Isso não é pesquisa de segurança. É criar medo para chamar atenção. […] Divulgue de forma responsável. Verifique antes de publicar. Não confunda barulho com uma descoberta real.”

Finalizando, Guillemet recomenda que usuários mantenham os aplicativos e os firmwares de suas carteiras atualizados.
Inteligência Artificial está mudando o cenário da segurança, diz CTO da Ledger
No mesmo tuíte, Charles Guillemet dá destaque para os avanços da Inteligência Artificial (IA), sugerindo que a equipe da Ledger Donjon também está utilizando essas ferramentas.
“Aqui está a parte desconfortável. A IA está mudando o cenário de segurança para todos, tanto para quem se defende quanto para quem ataca. O @DonjonLedger está na vanguarda justamente disso: usar IA para encontrar bugs reais antes que eles cheguem aos usuários. Mas pesquisas realizadas na velocidade da IA só tornam o ecossistema mais seguro se as pessoas que as conduzem continuarem seguindo os princípios básicos de segurança.”
O executivo, no entanto, finaliza dizendo que um agente de segurança que ignora protocolos é prejudicial ao ecossistema, mesmo que tenha as melhores ferramentas disponíveis em suas mãos.
