
Le développeur de portefeuille matériel Ledger a signalé qu’une bibliothèque de logiciels utilisée par les applications décentralisées avait été compromise. Le pirate informatique a pu injecter du code malveillant dans leurs interfaces.
CALENDRIER FINAL ET MISE À JOUR POUR LES CLIENTS :
16h49 (heure de Paris) :
La version 1.1.8 du Ledger Connect Kit se propage désormais automatiquement. Nous vous recommandons d’attendre 24 heures avant d’utiliser à nouveau le kit Ledger Connect.
L’enquête continue, voici la chronologie de ce que l’on sait…
– Grand livre (@Ledger) 14 décembre 2023
Selon le communiqué, le 14 décembre vers 4h35 (heure de Moscou, 3h35 de Kiev), l’attaquant a remplacé la version authentique du Ledger Connect Kit par une fausse. Les appareils physiques des utilisateurs et l’application Ledger Live n’ont pas été affectés par l’attaque.
L’équipe a supprimé le fichier malveillant, la nouvelle version originale 1.1.8 est « automatiquement distribuée ». Cependant, les développeurs n’ont pas recommandé d’utiliser le logiciel pendant 24 heures.
Une enquête préliminaire a montré que le pirate informatique avait accédé au compte du service NPMJS grâce à une attaque de phishing contre un ancien employé de Ledger.
Le fichier malveillant publié a duré environ 5 heures, mais l’équipe a estimé à 2 heures la période pendant laquelle les fonds ont été volés. Pour retirer des actifs, l’attaquant a utilisé WalletConnect, qui a désactivé le portefeuille de l’escroc.
Ledger n’a pas divulgué le montant des dommages, mais a déclaré avoir contacté les clients concernés pour discuter d’une indemnisation.
L’entreprise a l’intention de contacter les forces de l’ordre pour retrouver l’agresseur.
Ledger a rappelé aux utilisateurs de signer avec Clear Sign lors d’une transaction. S’il y a une différence entre les informations affichées sur l’écran du portefeuille et celles de l’écran de l’ordinateur ou du smartphone, vous devez immédiatement arrêter l’opération, ont souligné les développeurs.
#PeckShieldAlert Notre contributeur communautaire a signalé que les frontaux de #Zappeur, #Sushi ont été compromis.https://t.co/WPkLZfNKpO
– PeckShieldAlert (@PeckShieldAlert) 14 décembre 2023
Selon PeckShield, l’incident a conduit à la compromission des interfaces Zapper et SushiSwap.
🚨🚨🚨 ALERTE ROUGE 🚨🚨🚨 :
N’interagissez avec AUCUNE dApp jusqu’à nouvel ordre. Il semble qu’un connecteur Web3 couramment utilisé ait été compromis, ce qui permet l’injection de code malveillant affectant de nombreuses dApps.
— Je suis un logiciel 🦇🔊 (@MatthewLilley) 14 décembre 2023
« N’interagissez avec aucun dapps jusqu’à nouvel ordre. Il semble qu’un connecteur Web3 largement utilisé ait été compromis, permettant l’injection de code malveillant affectant plusieurs applications », a averti Matthew Lilly, CTO de Sushi, après la découverte de l’attaque.
Équipe de la plateforme Balancer suggéré les utilisateurs ne doivent temporairement pas utiliser son interface, protocole de gestion des actifs cryptographiques Revoke.cash désactivé votre site web.
BlockAid, une société de cybersécurité Web3, a déclaré à Blockworks avoir découvert que des projets avaient perdu au moins 150 000 $ en raison de l’introduction de code malveillant. Les spécialistes de l’entreprise ont cité Sushi, Zapper, MetalSwap et EchoDEX sur la liste des sites potentiellement concernés par l’attaque.
De nombreux commentateurs du message de Ledger présentant les conclusions préliminaires de l’enquête se sont demandé comment l’ancien employé avait conservé l’accès au compte critique pour la sécurité.
Entreprise qui sécurise des milliards de dollars mais n’empêche pas les anciens employés d’y avoir accès, ce qui est l’une des procédures de sécurité les plus élémentaires… LMAO
– CryptoLonghorn 🔥💃 (@CryptoLonghorn) 14 décembre 2023
La communauté a rappelé des incidents antérieurs comme la fuite de données d’un million d’utilisateurs de portefeuille en 2020, qui a conduit à des attaques massives de phishing, ou encore la découverte de vulnérabilités critiques.
En mai, l’équipe Ledger a introduit un outil controversé qui vous permet de sauvegarder votre graine pour restaurer l’accès à votre appareil Nano X. Cette décision a suscité des critiques de la part de nombreux acteurs du secteur et les ventes de son principal concurrent, Trezor, ont bondi de 900 %.
Rappelons qu’en novembre, les utilisateurs ayant téléchargé une fausse application Ledger Live hébergée dans le Microsoft Store ont perdu 768 000 $ d’actifs numériques.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !