June 22, 2026

Capitalizations Index – B ∞/21M

15-year-old Security Researcher Uncovers Flaw in Ledger’s Cryptocurrency Hardware Wallets

15-year-old Security Researcher Uncovers Flaw in Ledger’s Cryptocurrency Hardware Wallets
15-year-old Security Researcher Uncovers Flaw in Ledger’s Cryptocurrency Hardware Wallets

A major security vulnerability has been discovered in Ledger hardware wallets, prompting the company to issue an official statement. The security flaw was first detected by a 15-year-old British security researcher, named Saleem Rashid. He discovered a hardware-based attack vector that affected all variants of wallets offered by the company, including the Ledger Blue, in November 2017.

Ledger, in response, released an updated firmware, 1.4.1, on March 6, 2018. Saleem Rashid disclosed the attack source code to Ledger with a proper explanation of the exploit. He said, “the vulnerability arose due to Ledger’s use of a custom architecture to work around many of the limitations of their secure element.” This shows that even though hardware wallets were said to provide the best security, there is still a possibility that they can be hacked under certain conditions. Open source hardware could be a promising way to mitigate such vulnerabilities in the future.

Ledger hardware wallets have been so popular that the company has failed to meet market demand for its best selling product Ledger Nano S. As a result, people have begun looking up to third-party websites online to buy the Nano S or other cryptocurrency hardware wallet. The catch here, however, is that there is no way to verify that a purchased wallet is secure. There are chances are that a hardware wallet may have been already infected before the vendor sold it.

Thus, hackers could corrupt the hardware wallet before it even reaches the hands of a user. The malware would be stored in the hardware wallet itself, thereby leaking its private keys. Once the user activates the wallet for his use, the hacker could siphon the balance as per his wishes. Such a kind of attack, where the user receives an infected product, is known as a supply chain attack.

The official statement issued by Ledger now warns users of MCU fooling. “If you bought your device from a different channel, if this is a second-hand device, or if you are unsure, then you could be a victim of an elaborate scam. However, as no demonstration of the attack in the real has been shown, it is very unlikely.”

Furthermore, there is also the possibility of an isolation exploit attack taking place. The bug was reported by another researcher, Sergei Volokitin. Since this attack can only be carried out by having physical access to a device, there is a very low chance of such an attack. The exception to this is if a user ever installed an unsigned application, which may also be a way for malware to make its way onto the device.

Yet another security researcher, Timothee Isnard, discovered the Oracle padding attack. Discovered by Serge Vaudenay in 2002, the hacker can use the method to decrypt bytes of the data stream. The company has confirmed that such a flaw exists but has pointed out that the security researcher could only decrypt a few select bytes of the data stream. Ledger said, “Our SCP has been updated to add the MAC part which prevents this kind of attack. Furthermore, additional countermeasures have been implemented server-side mitigating the issue until the 1.4.1 upgrade is available.”

The three security researchers, who highlighted these important security flaws, are eligible to receive bounty payments from Ledger.

The post 15-year-old Security Researcher Uncovers Flaw in Ledger’s Cryptocurrency Hardware Wallets appeared first on BTCMANAGER.

Previous Article

Why Bitcoin Is Not Working

Next Article

Toronto Stock Exchange Operator to Launch Cryptocurrency Brokerage Platform

You might be interested in …

TART START – Toshiaki Takase

TART START – Toshiaki Takase 2019年1月11日、株式会社TART(タルト)をSTARTいたしました。 tartはタルト生地のタルトです。 いちご、オレンジ、グレープフルーツ、キウイ、ラズベリー、マスカット。たくさんのフルーツの下にカスタードクリームがあって、タルト生地がある。 そんなフルーツタルトを思い浮かべています。 想像するだけで幸せな気持ちになりますね w つまるとこなんなのかというと、「世界平和」です。 硬いですね。 でも、世界中の人々が笑顔でいれること、これが非常に大切だと本気で思っています。そして、タルトはそんな世界平和の土台としての役割を果たしていきたいと考えています。 ブロックチェーンというテクノロジーに出会ったころ、最初は怪しげな投資商材としてのビットコインという認識しかありませんでした。しかし、それを深掘りしていく先に知った、分散化されたシステムの可能性に魅了されました。 世界はテクノロジーによって大きく変化し、これからもっとそのスピードは加速を続け、数年で見たことのない景色になっているんだと思います。 私は、自分自身が世界平和を語れるような人間ではないことを自覚しつつも、日々今を生きる時に感じるなんとも言い表せない生きづらさを解消したいなと本気で考えています。 そしてそれは、テクノロジー、特にブロックチェーンによって大きな影響を受けると感じています。 だからこそ、全く成熟していないブロックチェーンという技術と向き合い、まだ見ぬ世界を模索していきたいと思っています。 社会インフラは作れる 20代中盤に大手企業を退職して以降、自らビジネスを生み出す経験を通じて、どうやら社会インフラは自ら作れるらしいと学びました。 誰もが幸せを追求してると思いますが、その社会構造そのものを作りにいってる人は少ないかなと思います。 ブロックチェーンはそれを身近なものにしてくれると共に、なんの力も持っていない私にチャンスを与えてくれます。 誰かが作ってくれるのを待って、それに乗っかって生きてきた人生から、生み出す側に回って旅に出かけるのも悪くないと思わせてくれるだけの魅力をブロックチェーンは持っています。 ブロックチェーンは、特定機関への依存度を減らし、信頼の再定義によって社会的コストを下げることで生きやすい世界へ誘ってくれる切符のようです。 この切符をしっかりと握りしめ、どこまで行けるかわからない旅に出かけ、自分たちの理想に向かって少しずつ歩を進めていきたいと思います。 仮想通貨の現物出資で会社を作る 実際にブロックチェーンはどのように活用されているのかというと、まだまだ社会に浸透し、しっかりと活用されているとは言えない状況です。 どこ向いても課題しかない、そんな状態。 じゃあ僕らはどうしようかということで、ちょっと無理があっても、ちょっとめんどくさくても「使ってから考えよう」ということになりました。 そこで、会社を作るにあたっての最初の一歩として、仮想通貨で会社を作ってみようと思いました。実際には、資本金の一部を仮想通貨の現物出資という形で行いました。 実際に仮想通貨を使った現物出資を想定した場合、仮想通貨のボラティリティが大きいため、出資金額を算出してもすぐ下落して価値が半分なんてこともざらにあります。 そんなことでは創業間もない企業にとっては痛手すぎます。 そこで注目したのが、価値が法定通貨にペグされているステーブルコインです。ステーブルコインであれば、ボラティリティを意識せず、価値評価できるので現物出資として資本金に参入しやすいと考えました。 具体的に今回は、Ehtereum上に構築されているDAIというステーブルコインを使いました。 […]