Ledger corrige une faille de sécurité : confirme un incident isolé

Ledger corrige une faille de sécurité : confirme un incident isolé

La société de portefeuille a confirmé que l’exploit de cette semaine était un malheureux incident isolé, après quoi Ledger a lancé la version 1.1.8 du Connect Kit le 14 décembre, désactivant le code malveillant dans Ledger et WalletConnect. Les utilisateurs sont désormais protégés, mais par mesure de précaution supplémentaire, il est recommandé d’attendre 24 heures et de vider le cache du navigateur.

Le président-directeur général de Ledger, Pascal Gauthier, a révélé que la faille de sécurité s’est produite lorsqu’un ancien membre du personnel a été victime d’une attaque de phishing.

  • Cela a permis à un acteur malveillant de télécharger un fichier nuisible sur NPMJS de Ledger, un gestionnaire de packages de code JavaScript partagé entre les applications.
  • En collaboration avec son partenaire WalletConnect, Ledger a rapidement répondu à l’incident, parvenant à éliminer et à désactiver le code malveillant sur NPMJS dans les 40 minutes suivant sa découverte.
  • Dans une mise à jour, Gauthier a révélé que la pratique standard de la plate-forme de portefeuille matériel cryptographique basée à Paris est qu’aucune personne ne peut déployer du code sans examen par plusieurs parties. Il a admis avoir des contrôles d’accès stricts, des examens internes et des signatures multiples de code pour la plupart des parties de son développement.
  • De plus, lorsqu’un employé quitte l’entreprise, son accès à tous les systèmes Ledger est rapidement révoqué.

« Il s’agit d’un malheureux incident isolé. Cela nous rappelle que la sécurité n’est pas statique et que Ledger doit continuellement améliorer nos systèmes et processus de sécurité. Dans ce domaine, Ledger mettra en œuvre des contrôles de sécurité plus stricts, en connectant notre pipeline de build qui met en œuvre une sécurité stricte de la chaîne d’approvisionnement logicielle au canal de distribution NPM.

  • Ledger a déclaré qu’il coopérait activement avec les autorités et a assuré qu’il continuerait à contribuer à l’enquête en cours.
  • La plateforme a déclaré qu’elle continuerait à travailler avec les utilisateurs concernés, à collaborer pour identifier la partie responsable, à garantir les conséquences juridiques, à retracer les fonds et à coopérer avec les forces de l’ordre pour faciliter la récupération des actifs volés auprès du pirate informatique.
OFFRE SPÉCIALE (Sponsorisée)

Binance Free 100 $ (Exclusif) : utilisez ce lien pour vous inscrire et recevoir 100 $ gratuits et 10 % de réduction sur les frais sur Binance Futures le premier mois (termes).

Voir l’article original en anglais