
La sécurité des portefeuilles crypto froids est désormais remise en question suite à la cyberattaque sur Ledger, l’un des portefeuilles crypto froids les plus populaires, et au vol de 484 000 $ en monnaies numériques. Ledger a expliqué que sa sécurité avait été violée en tant que « ancien employé victime d’une attaque de phishing ».
Comme l’ont souligné les analystes de la blockchain et confirmé par Ledger, des pirates ont inséré un morceau de code malveillant dans la bibliothèque GitHub pour Connect Kit, une bibliothèque javascript largement utilisée par la plateforme de portefeuille.
Connect Kit permet aux protocoles de finance décentralisée (DeFi) de se connecter au portefeuille matériel. La nature de la facilité d’utilisation du morceau de code met désormais en danger la sécurité de plusieurs autres plates-formes DeFi qui l’utilisent. Sushi, Lido, Metamask et Coinbase ne sont que quelques noms utilisant le Connect Kit.
Ledger a déjà confirmé avoir supprimé le code malveillant. Cependant, les utilisateurs courent toujours des risques, car selon les analystes de la blockchain, chaque protocole utilisant Connect Kit doit mettre à jour sa version manuellement.
MISE À JOUR : Le véritable Ledger Connect Kit 1.1.8 est désormais entièrement propagé. Ledger et WalletConnect peuvent confirmer que le code malveillant a été désactivé. Vous pouvez désormais utiliser votre kit Ledger Connect en toute sécurité. Rappelons que nous encourageons toujours une signature claire.
– Grand livre (@Ledger) 14 décembre 2023
« Nous avons travaillé rapidement, aux côtés de notre partenaire WalletConnect, pour remédier à l’exploit, en mettant à jour le NPMJS pour supprimer et désactiver le code malveillant dans les 40 minutes suivant sa découverte. Il s’agit d’un bon exemple de la collaboration rapide de l’industrie pour relever les défis de sécurité », a écrit Pascal Gauthier, président-directeur général de Ledger, dans un article de blog.
A propos de l’attaque de phishing contre l’ancien employé, il a ajouté : « Il s’agit d’un malheureux incident isolé. Cela nous rappelle que la sécurité n’est pas statique et que Ledger doit continuellement améliorer nos systèmes et processus de sécurité.
Mon engagement personnel : Ledger consacrera autant de ressources internes et externes que possible pour aider les personnes concernées à récupérer leurs avoirs.
—Pascal Gauthier @Ledger (@_pgauthier) 14 décembre 2023
Soulever des questions sur la sécurité des portefeuilles froids
Les attaques contre les échanges cryptographiques et les portefeuilles ne sont pas nouvelles. Des milliards de dollars de cryptomonnaies ont été détournés de ces plateformes. Cependant, les crypto-monnaies stockées sur les plateformes de portefeuilles froids sont (ou du moins étaient) considérées comme sûres car ces plateformes matérielles restent hors ligne.
La dernière attaque contre Ledger a désormais fait ressortir les risques liés à de tels portefeuilles cryptographiques froids.
Voici une liste des dapps qui peuvent être affectés par le @registre pirater! N’interagissez pas du tout avec DEFI aujourd’hui ! Aucune application n’est sûre, que vous utilisiez ou non un Ledger. pic.twitter.com/2ihbasF3R7
– Ran Neuner (@cryptomanran) 14 décembre 2023
« Ledger s’est engagé auprès des autorités et fait tout ce qui est en son pouvoir pour aider à mesure que cette enquête se déroule. Ledger aidera les utilisateurs concernés à retrouver ce mauvais acteur, à le traduire en justice, à suivre les fonds et à travailler avec les forces de l’ordre pour aider à récupérer les actifs volés du pirate informatique », a ajouté Gauthier.
La sécurité des portefeuilles crypto froids est désormais remise en question suite à la cyberattaque sur Ledger, l’un des portefeuilles crypto froids les plus populaires, et au vol de 484 000 $ en monnaies numériques. Ledger a expliqué que sa sécurité avait été violée en tant que « ancien employé victime d’une attaque de phishing ».
Comme l’ont souligné les analystes de la blockchain et confirmé par Ledger, des pirates ont inséré un morceau de code malveillant dans la bibliothèque GitHub pour Connect Kit, une bibliothèque javascript largement utilisée par la plateforme de portefeuille.
Connect Kit permet aux protocoles de finance décentralisée (DeFi) de se connecter au portefeuille matériel. La nature de la facilité d’utilisation du morceau de code met désormais en danger la sécurité de plusieurs autres plates-formes DeFi qui l’utilisent. Sushi, Lido, Metamask et Coinbase ne sont que quelques noms utilisant le Connect Kit.
Ledger a déjà confirmé avoir supprimé le code malveillant. Cependant, les utilisateurs courent toujours des risques, car selon les analystes de la blockchain, chaque protocole utilisant Connect Kit doit mettre à jour sa version manuellement.
MISE À JOUR : Le véritable Ledger Connect Kit 1.1.8 est désormais entièrement propagé. Ledger et WalletConnect peuvent confirmer que le code malveillant a été désactivé. Vous pouvez désormais utiliser votre kit Ledger Connect en toute sécurité. Rappelons que nous encourageons toujours une signature claire.
– Grand livre (@Ledger) 14 décembre 2023
« Nous avons travaillé rapidement, aux côtés de notre partenaire WalletConnect, pour remédier à l’exploit, en mettant à jour le NPMJS pour supprimer et désactiver le code malveillant dans les 40 minutes suivant sa découverte. Il s’agit d’un bon exemple de la collaboration rapide de l’industrie pour relever les défis de sécurité », a écrit Pascal Gauthier, président-directeur général de Ledger, dans un article de blog.
A propos de l’attaque de phishing contre l’ancien employé, il a ajouté : « Il s’agit d’un malheureux incident isolé. Cela nous rappelle que la sécurité n’est pas statique et que Ledger doit continuellement améliorer nos systèmes et processus de sécurité.
Mon engagement personnel : Ledger consacrera autant de ressources internes et externes que possible pour aider les personnes concernées à récupérer leurs avoirs.
—Pascal Gauthier @Ledger (@_pgauthier) 14 décembre 2023
Soulever des questions sur la sécurité des portefeuilles froids
Les attaques contre les échanges cryptographiques et les portefeuilles ne sont pas nouvelles. Des milliards de dollars de cryptomonnaies ont été détournés de ces plateformes. Cependant, les crypto-monnaies stockées sur les plateformes de portefeuilles froids sont (ou du moins étaient) considérées comme sûres car ces plateformes matérielles restent hors ligne.
La dernière attaque contre Ledger a désormais fait ressortir les risques liés à de tels portefeuilles cryptographiques froids.
Voici une liste des dapps qui peuvent être affectés par le @registre pirater! N’interagissez pas du tout avec DEFI aujourd’hui ! Aucune application n’est sûre, que vous utilisiez ou non un Ledger. pic.twitter.com/2ihbasF3R7
– Ran Neuner (@cryptomanran) 14 décembre 2023
« Ledger s’est engagé auprès des autorités et fait tout ce qui est en son pouvoir pour aider à mesure que cette enquête se déroule. Ledger aidera les utilisateurs concernés à retrouver ce mauvais acteur, à le traduire en justice, à suivre les fonds et à travailler avec les forces de l’ordre pour aider à récupérer les actifs volés du pirate informatique », a ajouté Gauthier.