La nouvelle d’une prétendue faille dans les applications décentralisées (dApps) de Ledger a secoué la communauté ce jeudi (14). Selon plusieurs profils sur X, les utilisateurs rapportent que la faille a affecté certaines dApps qui s’exécutent sur les portefeuilles de l’entreprise, permettant ainsi des escroqueries.
L’un des premiers à signaler l’échec présumé a été Matthew Lilley, directeur de la technologie (CTO) de la bourse SushiSwap. Lilley a affirmé qu’un programme malveillant avait corrompu plusieurs dApps Ledger, permettant aux pirates de contrôler les crypto-monnaies des utilisateurs. Par conséquent, il est recommandé de n’utiliser aucune des dApps de l’entreprise jusqu’à nouvel ordre.
«N’interagissez avec AUCUNE dApp jusqu’à nouvel ordre. Il semble qu’un connecteur Web3 couramment utilisé ait été compromis, ce qui permet l’injection de code malveillant affectant plusieurs dApps », averti Lilley.
CriptoFácil a contacté KriptoBR, le revendeur officiel de la marque au Brésil, qui a déclaré attendre la réponse du fabricant. Cependant, Ledger a publié une annonce officielle sur son compte X quelques minutes après l’échec, indiquant qu’il avait identifié et résolu le problème.
«Nous avons identifié et supprimé une version malveillante de Ledger Connect Kit. Une version authentique est en cours de téléchargement pour remplacer le fichier malveillant maintenant. N’interagissez avec aucune dApp pour le moment. Nous vous tiendrons informés au fur et à mesure de l’évolution de la situation. Votre appareil Ledger et Ledger Live n’ont pas été compromis », il a dit l’entreprise.
Ouverture aux programmes malveillants
Les portefeuilles multi-devises comme Ledger disposent d’une bibliothèque de plusieurs applications de crypto-monnaie différentes. De plus, Ledger dispose également d’une bibliothèque utilisée par de nombreuses dApp, qui est gérée par l’entreprise elle-même. Selon les utilisateurs, quelqu’un a réussi à compromettre la bibliothèque et à y ajouter un programme malveillant.
Il n’y a pas beaucoup de détails sur ce programme, mais le consensus est qu’il draine votre portefeuille. En d’autres termes, le programme permettra aux pirates d’accéder aux dApps et de voler les crypto-monnaies des utilisateurs. Par conséquent, il est recommandé que personne n’exécute d’application jusqu’à ce qu’une résolution soit trouvée.
Le programme malveillant agit de manière subtile. Par exemple, il ne vole pas automatiquement les fonds dès que l’utilisateur accède à la dApp infectée. Cependant, ils affichent des images publicitaires sous forme de pop-ups, puis le programme effectue le vol.
Selon une alerte publiée sur Reddit, Ledger est déjà au courant de la faille et travaille sur une mise à jour. Mais il convient de noter que le constructeur n’a pas encore confirmé ce qui s’est passé.
Même après que Ledger ait corrigé le prétendu mauvais code dans sa bibliothèque, les projets qui utilisent et déploient cette bibliothèque devront les mettre à jour. En effet, les dApps utilisent une structure qui peut également être compromise, ce qui nécessite cette mise à jour.
Voir l’article original en portugais
