
En résumé
- Ledger a confirmé une vulnérabilité causée par une attaque de phishing contre un ancien employé, compromettant le code et publiant une version malveillante du Ledger Connection Kit.
- L’attaquant, après avoir accédé à NPMJS, a pu distribuer du code malveillant via les versions 1.1.5, 1.1.6 et 1.1.7 du Connect Kit, redirigeant les fonds des utilisateurs vers leur portefeuille pendant une période limitée.
- Malgré la réponse rapide de Ledger, la communauté crypto a exprimé ses inquiétudes quant à la sécurité de l’écosystème, tandis que Tether a gelé les fonds liés au portefeuille de l’exploiteur DeFi, qui a drainé 484 000 $.
Le fabricant de portefeuilles de crypto-monnaie Ledger a confirmé une vulnérabilité qui l’a amené à avertir les utilisateurs de « cesser d’utiliser les dapps » en raison d’un ancien employé tombé dans le piège d’une escroquerie par phishing.
Le nom et l’adresse e-mail de l’ancien employé figuraient dans le code compromis. Initialement, la communauté cryptographique a interprété cela comme signifiant que le développeur lui-même était responsable de la vulnérabilité, mais Ledger a confirmé plus tard que l’attaque avait commencé parce qu’« un ancien employé de Ledger avait été victime d’une attaque de phishing ».
L’attaquant a pu accéder au compte NPMJS de l’ancien employé, un gestionnaire de packages pour le langage de programmation JavaScript. Les packages sont des bibliothèques que les développeurs peuvent utiliser pour créer des projets, plutôt que de tout coder à partir de zéro. Dans la communauté Web3, les développeurs utilisent des bundles pour rendre leurs applications décentralisées accessibles depuis différents portefeuilles.
Une fois que l’exploiteur a eu accès à NPMJS, il a publié une version malveillante du Ledger Connection Kit. Tout projet utilisant Connect Kit aurait contenu un code malveillant susceptible de rediriger les fonds des utilisateurs vers le portefeuille d’un pirate informatique. Les versions concernées du Connect Kit sont 1.1.5, 1.1.6 et 1.1.7, qui ont toutes déjà été supprimées de la page NPM de Ledger.
« Les équipes technologiques et de sécurité de Ledger ont été alertées et un correctif a été mis en œuvre dans les 40 minutes suivant la prise de conscience de Ledger », a déclaré la société dans un communiqué partagé avec Décrypter. « Le fichier malveillant a été actif pendant environ 5 heures, mais nous pensons que la période pendant laquelle les fonds ont été drainés a été limitée à moins de deux heures. »
Ledger annonce maintenant avoir publié une nouvelle version du kit de connexion (1.1.8) et tous les portefeuilles qui l’utilisent seront automatiquement mis à jour. Mais il prévient que les utilisateurs doivent quand même attendre 24 heures avant de tenter de se connecter à une application décentralisée.
« Le grand nombre de référentiels sur GitHub qui dépendent de connect-kit-loader suggère que les dommages causés à la chaîne d’approvisionnement des cryptomonnaies pourraient être importants à moins que les développeurs utilisant ce package n’effectuent un nettoyage approprié pour la consommation », a-t-il déclaré. Ilkka Turunen, directeur technique de la cybersécurité. la société Sonatype, à Décrypter.
Cette exploitation a provoqué une panique généralisée dans l’industrie.
« Nous sommes vraiment foutus si un développeur peut cliquer sur un lien de phishing et compromettre presque toutes les interfaces d’application importantes de l’écosystème », a écrit l’investisseur et conseiller Aftab Hossain (mieux connu sous le nom de DCInvestor). en X (anciennement Twitter). « Lisez cette phrase encore et encore jusqu’à ce que nous comprenions à quel point c’est absurde et inacceptable. »
https://twitter.com/iamDCinvestor/status/1735326515833782686
Pendant ce temps, l’émetteur de stablecoin Tether a gelé les fonds liés du portefeuille utilisé par un exploiteur pour drainer 484 000 $ des utilisateurs de DeFi jeudi matin, a rapporté Paolo Ardoino, PDG de Tether.
Au moment d’écrire ces lignes, le portefeuille détenait un peu plus de 27 000 $ en USDT et un total de 334 814 $ en autres cryptomonnaies. À un moment donné, le portefeuille contenait jusqu’à 484 000 $. Les données en chaîne montrent que le portefeuille a transféré des fonds vers un portefeuille lié à Angel Drainer. Le groupe de phishing est soupçonné d’être impliqué dans plusieurs autres hacks DeFi.
Les actifs volés comprennent également un Doodle NFT, évalué à 3,9 ETH, qui a été signalé pour « activité suspecte » sur OpenSea.
Les draineurs fonctionnent en convainquant les utilisateurs d’approuver une transaction qui donne secrètement au pirate informatique un accès à d’autres fonds dans leur portefeuille. Les draineurs eux-mêmes, qui portent toutes sortes de noms créatifs, sont loués à des groupes de hackers, les développeurs originaux prenant une part des bénéfices illicites.
Edité par Guillermo Jiménez.
Restez au courant de l’actualité crypto, recevez des mises à jour quotidiennes dans votre boîte de réception.
Voir l’article original en espagnol
