
Les développeurs ont découvert une vulnérabilité majeure dans registre, célèbre portefeuille matériel de crypto-monnaie. Selon les plaintes, le Ledger Connect Kit utilisait un code tiers qui a été compromis ce jeudi (14).
L’information a été confirmée par Ledger lui-même tout à l’heure, qui a souligné que la faille se trouvait uniquement dans le Ledger Connect Kit. À titre de recommandation, la société a demandé aux utilisateurs de n’interagir avec aucune dApp pour le moment.
« Nous avons identifié et supprimé une version malveillante de Ledger Connect Kit. »
« Une version authentique est en cours de téléchargement pour remplacer le fichier malveillant. N’interagissez avec aucune dApp pour le moment. Nous vous tiendrons informés au fur et à mesure de l’évolution de la situation.» commenta Ledger. « Votre appareil Ledger et Ledger Live n’ont pas été compromis. »
🚨Nous avons identifié et supprimé une version malveillante du Ledger Connect Kit. 🚨
Une version authentique est désormais proposée pour remplacer le fichier malveillant. N’interagissez avec aucune dApp pour le moment. Nous vous tiendrons informés au fur et à mesure de l’évolution de la situation.
Votre appareil Ledger et…
– Grand livre (@Ledger) 14 décembre 2023
La vulnérabilité dans le kit Ledger Connect
En bref, le Ledger Connect Kit est un outil qui permet aux utilisateurs de se connecter à des applications décentralisées (dApps), notamment des échanges décentralisés et d’autres services.
En guise de solution, Ledger a utilisé une bibliothèque tierce dans son code, hébergée sur JSDelivr. Une telle bibliothèque a été compromise. Les différences entre les codes peuvent être constatées en comparant les versions archivées avec la nouvelle.
Pour attirer l’attention des profanes, certains développeurs ont mis en avant le mot « draineur » dans le nouveau code, utilisé à plusieurs reprises.
« Il y a une attaque d’approvisionnement contre un connecteur populaire, le Ledger Connect Kit. Il a été infecté par un draineur, ce que vous pouvez confirmer en analysant le code.
Un problème très grave se pose actuellement sur la plupart des interfaces crypto hébergées.
Il y a une attaque d’approvisionnement sur un connecteur populaire, le @Registre kit de connexion.
Il a été infecté par un draineur, ce que vous pouvez confirmer en désobscurcissant le code.
Soyez extrêmement vigilant ! pic.twitter.com/rwQBmUHMct
— Lefteris Karapetsas | Recrutement pour @rotkiapp (@LefterisJP) 14 décembre 2023
Par conséquent, les investisseurs vulnérables seraient ceux qui se connectent aux dApps à l’aide de Ledger. Selon l’analyse du code, les pirates tentaient de voler des crypto-monnaies, des jetons et des NFT. Jusqu’à présent, il n’y a aucune information sur les pertes.
Les services demandent aux utilisateurs d’attendre des instructions supplémentaires
Avant même que Ledger ne commente officiellement le sujet, plusieurs services respectés avaient déjà reconnu la faille de sécurité et formulé des recommandations à leurs utilisateurs. Le point culminant est le SushiSwap et le RévoquerCash.
« Alerte de sécurité urgente. Nous avons identifié un problème critique, le Ledger Connector a été compromis, permettant potentiellement l’injection de code malveillant affectant plusieurs dApps »a écrit l’échange décentralisé SushiSwap. « Si la page Sushi est ouverte et que vous voyez une fenêtre contextuelle inattendue indiquant » Connecter le portefeuille « , N’interagissez PAS et ne connectez PAS votre portefeuille. »
«Nous travaillons activement à la suppression du connecteur de portefeuille Ledger. Pour votre sécurité, évitez d’interagir avec les dApps jusqu’à nouvel ordre. Restez à l’écoute des mises à jour.
🚨 Alerte de sécurité urgente 🚨
Nous avons identifié un problème critique : le connecteur du grand livre a été compromis, permettant potentiellement l’injection de code malveillant affectant diverses dApps.
🔴 Si la page Sushi est ouverte et que vous voyez une fenêtre contextuelle inattendue « Connecter le portefeuille », NE PAS… https://t.co/alGVbnPfHW
– Sushi.com (@SushiSwap) 14 décembre 2023
RevokeCash, un outil utilisé pour supprimer les autorisations du portefeuille, a également été compromis. En d’autres termes, quiconque tentait d’utiliser le service était exposé aux pirates. L’entreprise a également alerté ses utilisateurs sur les réseaux sociaux.
« Avertissement : plusieurs applications de crypto-monnaie populaires qui s’intègrent à la bibliothèque ConnectKit de Ledger, notamment Revoke Cash, ont été compromises »les développeurs ont écrit. « Nous avons temporairement fermé le site Web pendant que nous approfondissons notre enquête. »
« Nous vous recommandons de ne pas utiliser de sites Web de crypto-monnaie pendant que cet exploit est en cours. »
⚠️⚠️⚠️⚠️⚠️⚠️
Avertissement : plusieurs applications de chiffrement populaires qui s’intègrent à la bibliothèque ConnectKit de Ledger, notamment https://t.co/MkINKOiX5N, ont été compromises. Nous avons temporairement mis le site Web hors ligne pendant que nous approfondissons notre enquête. Nous vous recommandons de ne pas utiliser *aucun* site Web de cryptographie…– Revoke.cash (@RevokeCash) 14 décembre 2023
Ledger traverse une nouvelle crise de confiance
Situé en France, Ledger a été impliqué dans plusieurs polémiques ces dernières années. Toujours en 2020, l’intégralité de sa base de données a été exposée, divulguant des données sensibles de clients ayant acheté des portefeuilles directement auprès du fabricant.
Plus tôt cette année, l’entreprise a été largement critiquée après avoir présenté un outil dans lequel les clés privées des utilisateurs seraient sauvegardées dans le cloud. Bien qu’il s’agisse d’un service facultatif, beaucoup se sont sentis menacés, estimant que leurs clés privées pourraient être extraites de leur portefeuille si l’entreprise le souhaitait.
Enfin, Ledger a récemment été accusé de collecter diverses données auprès de ses utilisateurs, notamment les soldes et même les clics. La vulnérabilité actuelle semble n’être qu’un des nombreux problèmes de l’entreprise.
« Pourquoi mon grand livre affiche-t-il un solde nul ? Probablement parce que j’ai retiré tout mon argent, ne laissant rien sur un produit français. »» a écrit un utilisateur ce matin, en plaisantant sur la situation de Ledger.
Probablement parce que j’ai retiré tout mon argent pour ne rien avoir sur un produit français. pic.twitter.com/EMfOdV4NnD
– Chris (@ChrisSmiiic) 14 décembre 2023
Voir l’article original en portugais
