
Le fabricant de portefeuilles rigides a déclaré qu’un ancien employé avait été victime d’une escroquerie par phishing, qui a permis à un pirate informatique d’accéder à la bibliothèque et de voler 480 000 $ en crypto.
Le président-directeur général de Ledger, Pascal Gauthier, a attesté d’un exploit sur Ledger Connect Kit, une bibliothèque Javascript permettant de connecter des sites Web aux portefeuilles sur plusieurs plateformes défi. La lettre de Gauthier indiquait que l’incident était limité aux applications tierces et soulignait que les produits de portefeuille rigide de Ledger n’étaient pas affectés.
La pratique standard chez Ledger est qu’aucune personne ne peut déployer du code sans examen par plusieurs parties. Nous disposons de contrôles d’accès stricts, de révisions internes et d’un code multi-signature pour la plupart des parties de notre développement. C’est le cas dans 99 % de nos systèmes internes. Tout employé qui quitte l’entreprise se voit retirer son accès à tous les systèmes Ledger.
Pascal Gauthier, président-directeur général, Ledger
Cependant, Gauthier a confirmé qu’un ancien employé avait été piraté par un escroc de phishing qui avait ensuite utilisé un accès à un compte compromis pour publier un projet WalletConnect malveillant. Cela a permis à de mauvais acteurs de rediriger les fonds des utilisateurs.
L’exploit du 14 décembre a affecté plusieurs applications défi comme SushiSwap et Revoke.cash, a rapporté crypto.news.
La mise à jour de Ledger sur le problème a vérifié les observations faites par les participants à la cryptographie sur les réseaux sociaux. Un utilisateur a identifié un compte GitHub lié à un ancien développeur de Ledger, Junichi Sugiura. Le message de Gauthier n’a pas identifier l’ancien employé, et Sugiura n’avaient pas répondu aux demandes de commentaires.
Tether a gelé une adresse liée au pirate informatique, selon le CTO Paolo Ardoino. Pendant ce temps, CertiK a signalé des transactions ERC-20 effectuées par des portefeuilles probablement affiliés à l’exploiteur.
Cet exploit marque la deuxième fois en deux mois que des phishers exploitent Ledger pour voler les fonds des utilisateurs. En novembre, l’enquêteur crypto ZachXBT a averti les utilisateurs d’une fausse application Ledger Live sur la boutique d’applications officielle de Microsoft. L’application frauduleuse a siphonné Bitcoin (BTC) et Ether (ETH) d’une valeur de 768 000 $.
Voir l’article original en anglais
