{"id":202459,"date":"2018-03-22T09:10:20","date_gmt":"2018-03-22T08:10:20","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=202459"},"modified":"2019-11-29T22:09:44","modified_gmt":"2019-11-29T21:09:44","slug":"15-jhriger-findet-sicherheitslcke-in-ledger-hardware-wallets","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/03\/22\/15-jhriger-findet-sicherheitslcke-in-ledger-hardware-wallets\/","title":{"rendered":"15 j&auml;hriger findet Sicherheitsl&uuml;cke in Ledger Hardware Wallets"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>In den millionenfach verkauften Ledger Hardware Wallets (digitale Geldb\u00f6rsen) gibt es eine Sicherheitsl\u00fccke, \u00fcber die Angreifer per Backdoor den privaten Schl\u00fcssel auslesen k\u00f6nnen. Ledger Hardware Wallets werden benutzt, um Crypto-Geld 'sicher' zu speichern.<\/p>\n<p><!--more--><\/p>\n<h2>Was sind Ledger Hardware Wallets?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/467099b010b24656adf4e8edadf41c9a\" width=\"1\" height=\"1\"\/>Wallet ist der englische Begriff f\u00fcr eine Geldb\u00f6rse. In einer Hardware Wallet kann kann Guthaben elektronisch speichern. Krypto-Geld (z.B. Bitcoins) l\u00e4sst sich zum Beispiel so aufbewahren. Die Besonderheit: Es ist ein St\u00fcck Hardware, welches per USB an beliebige Rechner angeschlossen werden kann. Also keine reine Softwarel\u00f6sung, die durch Malware ausgehebelt werden kann.<\/p>\n<p><img decoding=\"async\" title=\"Ledger Nano S Hardware Wallet\" alt=\"Ledger Nano S Hardware Wallet\" src=\"https:\/\/i.imgur.com\/dCzHRzF.jpg\"\/><\/p>\n<p>Der franz\u00f6sische Anbieter Ledger wirbt auf <a href=\"https:\/\/www.ledgerwallet.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Webseite<\/a> f\u00fcr seine Produkte, die vom Ledger Nano S f\u00fcr 94,01 Euro bis zum Ledger Nano f\u00fcr 272,51 Euro reicht. Ich habe mal kurz geschaut, die Ledger Hardware Wallets werden auch von Amazon.de angeboten. Und die Produkte finden sich auf eBay. Ich gehe daher davon aus, dass diese Wallets auch in deutschen Stuben herum fliegen.<\/p>\n<h2>Die Sicherheitsl\u00fccke in den Ledger Wallets<\/h2>\n<p>Eigentlich sollten solche Hardware-L\u00f6sungen narrensicher und unknackbar sein \u2013 eine Geldb\u00f6rse mit einem Loch oder einem Mechanismus, der verhindert, dass diese verschlie\u00dfbar sind, will sich keiner hinlegen. <\/p>\n<p>Die Ledger-F\u00fchrungskr\u00e4fte r\u00fchmen seit Jahren, dass die Produkte sicher seien. Die spezialisierten Hardware zur Speicherung von Krypto-Geld sei so sicher ausgelegt, dass Reseller oder andere Stationen in der Lieferkette die Ger\u00e4te nicht manipulieren k\u00f6nnen, ohne dass es f\u00fcr den Endbenutzer offensichtlich ist. <\/p>\n<p>Der Grund: Eine \"kryptographische Beglaubigung\", die mit f\u00e4lschungssicheren digitalen Signaturen daf\u00fcr sorgt, dass nur autorisierter Code auf der Hardware-Brieftasche l\u00e4uft. \"Es gibt absolut keine M\u00f6glichkeit, dass ein Angreifer die Firmware ersetzen und sie <strong>ohne Kenntnis des privaten Ledger-Schl\u00fcssels<\/strong> passieren lassen k\u00f6nnte\", sagten Offizielle im Jahr 2015. <\/p>\n<p>Im obigem Zitat ist der springende Punkt zu finden (ich habe es mal gefettet). Genau so ein GAU ist aber wohl passiert, wie Ars Technica in <a href=\"https:\/\/arstechnica.com\/information-technology\/2018\/03\/a-tamper-proof-currency-wallet-just-got-trivially-backdoored-by-a-15-year-old\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> offen legt. Am 20. M\u00e4rz 2017 bewies ein 15-J\u00e4hriger aus Gro\u00dfbritannien, dass diese Behauptungen von Ledger falsch sind. In seinem privaten Blog ver\u00f6ffentlicht Saleem Rashid den Artikel <a href=\"https:\/\/web.archive.org\/web\/20191018101737\/https:\/\/saleemrashid.com\/2018\/03\/20\/breaking-ledger-security-model\/\" target=\"_blank\" rel=\"noopener noreferrer\">Breaking the Ledger Security Model<\/a>, in dem er zeigt, wie er die L\u00f6sung \u00fcberlistet. Der von ihm ver\u00f6ffentlichte Proof-of-Concept-Code erm\u00f6glicht ihm ein Ledger Nano S zu kompromittieren. <\/p>\n<p>Die Backdoor, die Rashid entwickelt hat, umfasst nur 300 Byte Code und bewirkt, dass das Ger\u00e4t vorbestimmte Wallet-Adressen und Wiederherstellungskennw\u00f6rter generiert, die dem Angreifer bekannt sind. Der Angreifer k\u00f6nnte dann diese Passw\u00f6rter in eine neue Ledger Wallet eingeben. Damit ist es m\u00f6glich, die privaten Schl\u00fcssel wiederherzustellen, die das alte, mit der Backdoor versehene Ger\u00e4t f\u00fcr diese Wallet-Adressen speichert. <a href=\"https:\/\/web.archive.org\/web\/20180323063030\/https:\/\/saleemrashid.com\/assets\/ledger-exploit-73ac411c441ba7fdea0d567237ca7f7b1e0e91fa8a2b2230eae5fc1dc90a3611.mp4\" target=\"_blank\" rel=\"noopener noreferrer\">Dieses Video<\/a> auf seiner Webseite zeigt das Ganze.<\/p>\n<p>Saleem Rashid hat Ledger den Proof-of-Concept-Code zukommen lassen, die die Angriffsmethode verifizieren konnten. Im <a href=\"https:\/\/web.archive.org\/web\/20191018101737\/https:\/\/saleemrashid.com\/2018\/03\/20\/breaking-ledger-security-model\/\" target=\"_blank\" rel=\"noopener noreferrer\">Blog schreibt Rashid<\/a>, dass er keine Bug-Bounty-Pr\u00e4mie von Ledger bekommen habe. Der Grund: Dann h\u00e4tte er eine Vereinbarung unterschreiben m\u00fcssen, die die Ver\u00f6ffentlichung der Sicherheitsl\u00fccke verhindert hat. Er begr\u00fcndet sein Vorgehen der Ver\u00f6ffentlichung damit, dass Eric Larchev\u00eaque, CEO von Ledger, einige Kommentare auf Reddit abgegeben hat, die mit technischen Ungenauigkeiten behaftet waren. Also habe er sich daf\u00fcr entschieden, die Informationen zu ver\u00f6ffentlichen, anstatt eine Pr\u00e4mie Ledger zu erhalten, da er besorgt war, dass diese Schwachstelle den Kunden nicht richtig erkl\u00e4rt werden k\u00f6nnte. <\/p>\n<p>Im Blog-Beitrag sind die vielen Details f\u00fcr interessierte Blog-Leser zu finden. Abschlie\u00dfende Frage: Hat jemand von euch einen Ledger Hardware Wallet im Einsatz?<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/09\/24\/adobe-entwischt-privater-pgp-key\/\">Adobe entwischt privater PGP-Key<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/11\/privater-schlssel-mit-microsoft-dynamics365-verteilt\/\">Privater Schl\u00fcssel mit Microsoft Dynamics 365 verteilt<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2015\/11\/29\/krypto-schlssel-desaster-bei-gerten\/\">Krypto-Schl\u00fcssel-Desaster bei Ger\u00e4ten<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/30\/bea-debakel-fhrt-zu-mglichem-trojaner-befall\/\">beA-Debakel f\u00fchrt zu m\u00f6glichem Trojaner-Befall<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/23\/bea-verteilt-zertifikat-mit-privatem-key-beim-besonderen-elektronischen-anwaltspostfach\/\">beA verteilt Zertifikat mit privatem Key beim besonderen elektronischen Anwaltspostfach<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In den millionenfach verkauften Ledger Hardware Wallets (digitale Geldb\u00f6rsen) gibt es eine Sicherheitsl\u00fccke, \u00fcber die Angreifer per Backdoor den privaten Schl\u00fcssel auslesen k\u00f6nnen. Ledger Hardware Wallets werden benutzt, um Crypto-Geld 'sicher' zu speichern.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-202459","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/202459","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=202459"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/202459\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=202459"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=202459"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=202459"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}