Un événement isolé, déclare le PDG

Un événement isolé, déclare le PDG
  • Ledger résout rapidement une vulnérabilité qui affectait plusieurs DApp, notamment SushiSwap et Revoke.cash, renforçant ainsi la sécurité de sa plateforme.
  • La faille de sécurité dans la bibliothèque de connecteurs de Ledger souligne l’importance d’une vigilance constante dans l’écosystème cryptographique.

Dans la matinée du 14 décembre, un ancien employé de Ledger a subi une attaque de phishing qui a permis à un pirate informatique d’accéder à son compte NPMJS. Le hacker a publié une version malveillante du Ledger Connect Kit, affectant les versions 1.1.5, 1.1.6 et 1.1.7.

Le code malveillant utilisait un projet WalletConnect frauduleux pour rediriger les fonds vers le portefeuille de l’attaquant. Ledger, conscient du problème, a réagi rapidement et a réussi à déployer un correctif en seulement 40 minutes. Cependant, le fichier malveillant a été actif pendant environ 5 heures, avec une période de détournement de fonds d’au moins deux heures.

Cette vulnérabilité de bibliothèque affectait plusieurs applications décentralisées (DApps), notamment SushiSwap et Revoke.cash.

L’étendue de la vulnérabilité

La faille de sécurité a affecté le front-end de plusieurs DApp utilisant le connecteur Ledger, tels que Zapper, Phantom, Balancer et Revoke.cash. Le problème a été détecté et signalé le 14 décembre.

Ledger a agi rapidement et, environ trois heures après la découverte de la faille, a remplacé la version malveillante du fichier par sa version authentique vers 13h35 UTC.

Rapport et analyse des incidents

Matthew Lilley, CTO de SushiSwap, a été l’un des premiers à signaler le problème. Il a remarqué qu’un connecteur Web3 couramment utilisé avait été compromis, permettant à du code malveillant d’être injecté dans de nombreuses DApps. Selon l’analyse, la bibliothèque Ledger a confirmé la compromission, où le code vulnérable a inséré l’adresse d’un compte drain.

Mises en garde pour les utilisateurs du grand livre

Le connecteur Ledger est une bibliothèque utilisée par de nombreux DApp et maintenue par Ledger. Bien que l’ajout d’un draineur de portefeuille n’entraîne pas nécessairement une perte automatique d’actifs, il pourrait permettre à des acteurs malveillants d’accéder à ces actifs via des requêtes de portefeuille de navigateur telles que MetaMask.

Lilley a averti les utilisateurs d’éviter les DApp qui utilisent le connecteur Ledger et a noté que le kit de connexion est également vulnérable. Il a souligné qu’il ne s’agit pas d’une attaque isolée, mais d’une attaque à grande échelle affectant plusieurs DApp.

Déclarations d’experts et solutions proposées

Hudson Jameson, vice-président de Polygon Labs, a mentionné que même après que Ledger ait corrigé le code défectueux dans sa bibliothèque, les projets qui l’utilisent et l’implémentent devront le mettre à jour avant de pouvoir utiliser en toute sécurité les DApp qui utilisent les bibliothèques Web3 de Ledger.

Ido Ben-Natan, co-fondateur et PDG de Blockaid, a informé les utilisateurs de Ledger qu’ils ne courent aucun risque s’ils n’effectuent pas de transactions et que cela n’est pas exploitable dans les pré-approbations. Il a spécifiquement noté que Revoke.cash était affecté et a recommandé de ne pas interagir avec lui. Il a mentionné que le nombre de fonds touchés s’élève à des centaines de milliers de dollars au cours des deux dernières heures et que de nombreux sites Web sont encore touchés.

Collaboration pour résoudre la crise

Ledger a travaillé en étroite collaboration avec WalletConnect, qui a rapidement désactivé le projet frauduleux. La version authentique et sécurisée du kit Ledger Connect, version 1.1.8, est désormais disponible.

Mesures de sécurité supplémentaires

Par mesure de sécurité supplémentaire, l’équipe de développement du kit Connect du projet NPM est désormais en lecture seule, ce qui signifie qu’elle ne peut pas envoyer directement le package NPM. Ledger a également modifié les secrets de publication sur GitHub. Les développeurs sont invités à consulter et à utiliser la dernière version, 1.1.8.

Remerciements et accent sur la sécurité

Ledger remercie WalletConnect, Tether, Chainalysis, Zachxbt et l’ensemble de la communauté pour leur aide et leur soutien rapides dans l’identification et la résolution de l’attaque. L’entreprise réaffirme son engagement en faveur de la sécurité et souligne qu’elle réussira avec l’aide de l’ensemble de l’écosystème.

Importance de la sécurité dans l’écosystème cryptographique

Cet incident constitue un rappel critique de l’importance de la sécurité dans l’écosystème des crypto-monnaies. La réponse rapide de Ledger et la collaboration de la communauté cryptographique démontrent la résilience et l’adaptabilité face aux menaces de sécurité.

Cependant, cela souligne également le besoin continu de vigilance et de prudence de la part des utilisateurs lorsqu’ils interagissent avec les DApp et effectuent des transactions en crypto-monnaies. Avec l’intérêt et l’adoption croissants des crypto-monnaies, garantir la sécurité et la confiance des utilisateurs reste un pilier clé du développement durable de l’écosystème crypto.

Crypto News Flash n’approuve pas et n’est pas responsable du contenu, de l’exactitude, de la qualité, de la publicité, des produits ou d’autres éléments de cette page. Les lecteurs doivent faire leurs propres recherches avant d’entreprendre toute action liée aux crypto-monnaies. Crypto News Flash n’est pas responsable, directement ou indirectement, de tout dommage ou perte causé ou présumé être causé par ou en relation avec l’utilisation ou la confiance accordée à tout contenu, biens ou services mentionnés.



Voir l’article original en anglais