Le portefeuille de crypto-monnaie Ledger est piraté et alerte les utilisateurs

Le portefeuille de crypto-monnaie Ledger est piraté et alerte les utilisateurs

Les développeurs ont découvert une vulnérabilité majeure dans registre, célèbre portefeuille matériel de crypto-monnaie. Selon les plaintes, le Ledger Connect Kit utilisait un code tiers qui a été compromis ce jeudi (14).

L’information a été confirmée par Ledger lui-même tout à l’heure, qui a souligné que la faille se trouvait uniquement dans le Ledger Connect Kit. À titre de recommandation, la société a demandé aux utilisateurs de n’interagir avec aucune dApp pour le moment.

« Nous avons identifié et supprimé une version malveillante de Ledger Connect Kit. »

« Une version authentique est en cours de téléchargement pour remplacer le fichier malveillant. N’interagissez avec aucune dApp pour le moment. Nous vous tiendrons informés au fur et à mesure de l’évolution de la situation.» commenta Ledger. « Votre appareil Ledger et Ledger Live n’ont pas été compromis. »

La vulnérabilité dans le kit Ledger Connect

En bref, le Ledger Connect Kit est un outil qui permet aux utilisateurs de se connecter à des applications décentralisées (dApps), notamment des échanges décentralisés et d’autres services.

En guise de solution, Ledger a utilisé une bibliothèque tierce dans son code, hébergée sur JSDelivr. Une telle bibliothèque a été compromise. Les différences entre les codes peuvent être constatées en comparant les versions archivées avec la nouvelle.

Pour attirer l’attention des profanes, certains développeurs ont mis en avant le mot « draineur » dans le nouveau code, utilisé à plusieurs reprises.

« Il y a une attaque d’approvisionnement contre un connecteur populaire, le Ledger Connect Kit. Il a été infecté par un draineur, ce que vous pouvez confirmer en analysant le code.

Par conséquent, les investisseurs vulnérables seraient ceux qui se connectent aux dApps à l’aide de Ledger. Selon l’analyse du code, les pirates tentaient de voler des crypto-monnaies, des jetons et des NFT. Jusqu’à présent, il n’y a aucune information sur les pertes.

Les services demandent aux utilisateurs d’attendre des instructions supplémentaires

Avant même que Ledger ne commente officiellement le sujet, plusieurs services respectés avaient déjà reconnu la faille de sécurité et formulé des recommandations à leurs utilisateurs. Le point culminant est le SushiSwap et le RévoquerCash.

« Alerte de sécurité urgente. Nous avons identifié un problème critique, le Ledger Connector a été compromis, permettant potentiellement l’injection de code malveillant affectant plusieurs dApps »a écrit l’échange décentralisé SushiSwap. « Si la page Sushi est ouverte et que vous voyez une fenêtre contextuelle inattendue indiquant » Connecter le portefeuille « , N’interagissez PAS et ne connectez PAS votre portefeuille. »

«Nous travaillons activement à la suppression du connecteur de portefeuille Ledger. Pour votre sécurité, évitez d’interagir avec les dApps jusqu’à nouvel ordre. Restez à l’écoute des mises à jour.

RevokeCash, un outil utilisé pour supprimer les autorisations du portefeuille, a également été compromis. En d’autres termes, quiconque tentait d’utiliser le service était exposé aux pirates. L’entreprise a également alerté ses utilisateurs sur les réseaux sociaux.

« Avertissement : plusieurs applications de crypto-monnaie populaires qui s’intègrent à la bibliothèque ConnectKit de Ledger, notamment Revoke Cash, ont été compromises »les développeurs ont écrit. « Nous avons temporairement fermé le site Web pendant que nous approfondissons notre enquête. »

« Nous vous recommandons de ne pas utiliser de sites Web de crypto-monnaie pendant que cet exploit est en cours. »

Ledger traverse une nouvelle crise de confiance

Situé en France, Ledger a été impliqué dans plusieurs polémiques ces dernières années. Toujours en 2020, l’intégralité de sa base de données a été exposée, divulguant des données sensibles de clients ayant acheté des portefeuilles directement auprès du fabricant.

Plus tôt cette année, l’entreprise a été largement critiquée après avoir présenté un outil dans lequel les clés privées des utilisateurs seraient sauvegardées dans le cloud. Bien qu’il s’agisse d’un service facultatif, beaucoup se sont sentis menacés, estimant que leurs clés privées pourraient être extraites de leur portefeuille si l’entreprise le souhaitait.

Enfin, Ledger a récemment été accusé de collecter diverses données auprès de ses utilisateurs, notamment les soldes et même les clics. La vulnérabilité actuelle semble n’être qu’un des nombreux problèmes de l’entreprise.

« Pourquoi mon grand livre affiche-t-il un solde nul ? Probablement parce que j’ai retiré tout mon argent, ne laissant rien sur un produit français. »» a écrit un utilisateur ce matin, en plaisantant sur la situation de Ledger.



Voir l’article original en portugais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !