
Le PDG de Ledger, Pascal Gauthier, a évoqué le piratage du fournisseur de portefeuille le 14 décembre dans un article sur le blog de l’entreprise. Il a déclaré que le piratage de la bibliothèque de connecteurs Javascript de Ledger était un « incident isolé » et promettait un contrôle de sécurité plus strict.
Mon engagement personnel : Ledger consacrera autant de ressources internes et externes que possible pour aider les personnes concernées à récupérer leurs avoirs.
—Pascal Gauthier @Ledger (@_pgauthier) 14 décembre 2023
L’exploit a duré moins de deux heures et a été désactivé dans les 40 minutes suivant sa découverte et était limité aux applications décentralisées tierces (DApps), a déclaré Gauthier. Cela a été rendu possible après qu’un ancien employé ait été victime d’une escroquerie par phishing, a-t-il déclaré. L’identité de cet employé aurait été laissée dans le code piraté. Le matériel Ledger et la plateforme Ledger Live n’ont pas été affectés. En outre:
« La pratique standard chez Ledger est qu’aucune personne ne peut déployer du code sans examen par plusieurs parties. Nous disposons de contrôles d’accès stricts, de révisions internes et de multi-signatures de code pour la plupart des parties de notre développement. C’est le cas dans 99 % de nos systèmes internes. Tout employé qui quitte l’entreprise se voit retirer son accès à tous les systèmes Ledger.
Gauthier a ensuite qualifié le piratage de « un malheureux incident isolé ». Il a promis qu’à l’avenir :
« Ledger mettra en œuvre des contrôles de sécurité plus stricts, reliant notre pipeline de construction qui met en œuvre une sécurité stricte de la chaîne d’approvisionnement logicielle au canal de distribution NPM. »
Un piratage de ce type pourrait arriver à d’autres, a ajouté Gauthier. Ledger Connect Kit 1.1.8 est sûr et prêt à l’emploi, a-t-il déclaré. Ganthier a remercié WalletConnect, Tether, Chainalysis et ZachXBT pour leur aide.
Connexe : Ledger corrige la vulnérabilité après la compromission de plusieurs DApp utilisant la bibliothèque de connecteurs.
La taille du piratage était initialement estimée à 484 000 $, mais le service de sécurité Web3 Blockaid a déclaré plus tard à Cointelegraph que la somme était passée à 504 000 $ à 20h00 UTC. Le piratage pourrait affecter tout utilisateur de machine virtuelle Ethereum ayant interagi avec les DApp concernés, a ajouté la société.
Voici une liste des dapps qui peuvent être affectés par le @registre pirater! N’interagissez pas du tout avec DEFI aujourd’hui ! Aucune application n’est sûre, que vous utilisiez ou non un Ledger. pic.twitter.com/2ihbasF3R7
– Ran Neuner (@cryptomanran) 14 décembre 2023
Magazine : 3,4 milliards de dollars de Bitcoin dans une boîte de pop-corn : l’histoire du hacker de la Route de la Soie