
Mathew Lilley, directeur technique de SushiSwap, a révélé la compromission d’un connecteur web3 largement utilisé au sein du réseau de livraison de Ledger.
La faille a permis l’injection de code malveillant dans de nombreuses applications décentralisées (dapps).
Suppression du fournisseur malveillant
Lilley a affirmé que le réseau de diffusion de contenu de Ledger avait été compromis, entraînant le chargement de JavaScript à partir du réseau compromis.
La bibliothèque de connecteurs Ledger compromise, largement utilisée par divers dapps et supervisée par Ledger, a vu l’ajout d’un draineur de portefeuille. Bien que les actifs ne puissent pas être automatiquement vidés du compte d’un utilisateur, les invites des portefeuilles de navigateur comme MetaMask pourraient potentiellement permettre à des acteurs malveillants d’accéder aux actifs, selon les affirmations de Lilley.
Le célèbre fournisseur de portefeuille matériel de crypto-monnaie s’est depuis tourné vers X pour annoncer l’identification et la suppression d’une version malveillante du Ledger Connect Kit. La société exhorte les utilisateurs à faire preuve de prudence et à s’abstenir temporairement d’interagir avec les dapps.
Assurant à la communauté sa position proactive, Ledger a déjà initié le déploiement d’un véritable remplacement du fichier compromis. Ledger souligne également que la sécurité des appareils utilisateur Ledger et de Ledger Live reste intacte, sans aucun compromis détecté.
Une cible permanente
Ce n’est pas la première fois que Ledger est la cible d’actes malveillants. Le 5 novembre, l’enquêteur crypto ZachXBT a déclenché une alerte sur la plateforme X concernant une application frauduleuse nommée Ledger Live Web3.
Cette application trompeuse imitait l’application légitime Ledger Live, une interface utilisateur officielle permettant de stocker des actifs cryptographiques hors ligne à l’aide de portefeuilles matériels, faisant ainsi perdre 800 000 $ aux utilisateurs.
Voir l’article original en anglais
