La défaillance du grand livre entraîne une perte de 2,5 millions de reais en dApp ; comprendre comment c’est arrivé

La défaillance du grand livre entraîne une perte de 2,5 millions de reais en dApp ;  comprendre comment c’est arrivé
Suivez CriptoFacil sur

Comme l’a rapporté CriptoFácil, une grave faille a frappé Ledger jeudi (14), permettant le vol de crypto-monnaies dans des applications décentralisées (dApps). Les pirates ont volé 484 000 dollars après avoir inséré du code malveillant dans la bibliothèque Github pour Connect Kit. La valeur correspond à 2,5 millions de R$ en valeurs actuelles.

Connect Kit était un logiciel blockchain géré par Ledger et servait d’accès aux dApps des portefeuilles. C’est précisément une faille de ce logiciel qui a permis aux dApps de devenir vulnérables dans le portefeuille. Ledger a publié une mise à jour pour résoudre le problème, mais les pirates ont pu en profiter et voler des fonds.

Plusieurs protocoles majeurs de finance décentralisée (DeFi) qui utilisent la bibliothèque ont été affectés, et les utilisateurs ont été avertis d’éviter d’utiliser des applications décentralisées (dApps) jusqu’à ce qu’une mise à jour soit disponible.

Comprendre le cas d’échec du Ledger

Le kit de connexion de Ledger est un morceau de code qui permet aux protocoles DeFi de se connecter aux portefeuilles matériels. L’exploit a potentiellement affecté le front-end de tous les protocoles qui utilisent Connect Kit. Ceux-ci incluent Sushi, Lido, MetaMask Coinbase et autres.

Toujours jeudi, Ledger s’est rendu chez X et a confirmé l’incident. Selon l’entreprise, un employé a subi une « attaque de phishing », à la suite de laquelle l’attaquant a publié une version malveillante du Connect Kit.

Un porte-parole de la société a déclaré avoir « identifié et supprimé une version malveillante du Ledger Connect Kit », et la société a déclaré dans son communiqué que « la fenêtre pendant laquelle les fonds ont été drainés était limitée à une période de moins de deux heures ».

Ido Ben-Natan, PDG de la société de sécurité Blockaid, a émis un autre avertissement. Même avec la mise à jour de Ledger qui a résolu ce problème, « de nombreux sites et utilisateurs sont toujours concernés ». Pour atténuer 100 % du risque, chaque protocole utilisant le programme doit mettre à jour manuellement la version de sa bibliothèque.

Pendant ce temps, plusieurs protocoles restent menacés, notamment Revoke Cash, qui est un service utilisé pour supprimer les autorisations des protocoles DeFi.

« Revoke.cash a subi des dommages importants, alors n’interagissez pas avec lui. Le nombre de fonds touchés s’élève à des centaines de milliers de dollars au cours des deux dernières heures », a prévenu Ben-Natal.

Attaques sur le marché DeFi

Les attaques liées à la finance décentralisée (DeFi) sont devenues fréquentes tout au long de cette année. Rien qu’en juillet, les attaques de protocole ont volé 303 millions de dollars, y compris les attaques contre Curve Finance et Multichain. Après les épisodes, les utilisateurs utilisent généralement des sites comme Revoke Cash pour supprimer les autorisations des protocoles concernés.

Cependant, comme le front-end des sites a été affecté, les utilisateurs de Revoke Cash seront invités à connecter leurs portefeuilles à un drain de jetons. De cette manière, les pirates ont utilisé le service de révocation lui-même pour voler davantage de fonds aux utilisateurs.

La faille a également touché les utilisateurs de MetaMask, qui ont annoncé avoir déployé un correctif pour supprimer le code malveillant deux heures après l’attaque.

Suivez CriptoFacil sur
Google Actualités CryptoFacil

Voir l’article original en portugais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚