L’attaque « était un événement isolé et malheureux »

L’attaque « était un événement isolé et malheureux »
Faits marquants:
  • Pascal Gauthier a admis que l’accès d’un ancien employé aux systèmes Ledger n’a pas été révoqué.

  • « Nous devons placer la barre plus haut en matière de sécurité des dApps », indique le texte du PDG de Ledger.

Le 14 décembre a été une journée marquée par l’inquiétude des utilisateurs et créateurs d’applications décentralisées (dApps). Ledger, un fabricant de portefeuilles logiciels et matériels, a confirmé une attaque de cybersécurité contre sa bibliothèque Ledger Connect Kit, largement utilisée dans le développement d’applications web3, en raison d’une mauvaise gestion des informations d’identification d’un ancien employé de l’entreprise.

Pascal Gauthier, PDG de Ledger, a qualifié l’incident d' »événement malheureux et isolé ». « La pratique standard chez Ledger est que personne ne peut déployer du code sans examen par plusieurs parties. « Nous disposons de contrôles d’accès stricts, de révisions internes et de signatures de code multiples dans la plupart de nos domaines de développement », a-t-il commencé.

«C’est vrai dans 99% de nos systèmes internes. « Tout employé qui quitte l’entreprise se voit retirer son accès à tous les systèmes Ledger », a-t-il poursuivi. Gauthier, qui a admis plus tard que toutes ces bonnes pratiques n’avaient pas abouti et avaient conduit au malheureux événement d’hier.

«Cela nous rappelle que la sécurité n’est pas statique et que Ledger doit continuellement améliorer ses systèmes et processus de sécurité», a déclaré le président et chef de la direction de l’entreprise. Dans ce sens, Il a promis que l’entreprise mettrait en œuvre « des contrôles de sécurité plus stricts ».

Cela nous rappelle également que nous devons collectivement continuer à relever la barre en matière de sécurité autour des DApps, où les utilisateurs participent à la signature basée sur le navigateur. A cette occasion, c’est le service Ledger qui a été exploité, mais à l’avenir cela pourrait se produire avec un autre service ou bibliothèque.

Pascal Gauthier, PDG et président de Ledger.

Une amélioration potentielle de la sécurité recommandée par Gauthier concerne les « signatures claires ». dans toutes les dApps. Il propose que l’utilisateur voie de manière claire et fiable ce qu’il signe, afin d’éviter l’exécution involontaire de transactions malveillantes, comme cela s’est produit dans ce cas.

Un piratage a mis en danger de nombreuses dApps

Comme le rapporte CriptoNoticias, il est arrivé qu’un pirate informatique accède au compte NPM (Node Package Manager) d’un ancien employé de Ledger. Ainsi, il a pu accéder à la plateforme où Ledger partage ce type d’outils pour les développeurs et saisir du code malveillant dans certaines versions de Ledger Connect Kit.

L’attaque a touché l’extrémité avant des dApps Ethereum et d’autres réseaux utilisant le kit Ledger pour l’interface utilisateur. C’est-à-dire qu’une personne pourrait interagir avec une dApp modifiée sans s’en rendre compte.

La société a affirmé avoir remplacé la bibliothèque malveillante en moins de 40 minutes, mais a suggéré d’éviter d’utiliser Ledger Connect Kit pendant au moins 24 heures. Avant d’arriver à cette solution, Il y a eu une période d’environ deux heures pendant laquelle le pirate informatique a pu rediriger les fonds des utilisateurs de diverses dApps vers son portefeuille. via une version corrompue de Wallet Connect.

La société Tether a gelé une partie de ces crypto-monnaies, extraites des utilisateurs des protocoles dApps et DeFi, avec lesquelles Ledger prétend être en communication pour les aider à résoudre leurs pertes.

Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !