
Jeudi 14 décembre dernier, Ledger, l’une des plus grandes sociétés du monde de la cryptographie, a été victime d’un piratage. La société a détecté que son développement open source Ledger Connectkit avait été compromis. Pour cette raison, les fonds des utilisateurs Web3 qui interagissaient avec n’importe quelle dApp dotée d’un portefeuille Ledger étaient exposés au risque d’être drainés par des attaquants.
Trezor ou Ledger : quel est le meilleur pour stocker mes cryptomonnaies ?
Piratage du grand livre
En apprenant l’événement, la communauté sur X a explosé avec des messages partout, attaquant et mettant Ledger en difficulté. Il faut tenir compte du fait que ce n’est pas la première fois que Ledger, une entreprise qui crée des portefeuilles matériels pour assurer la sécurité de nos crypto-monnaies, met en danger les crypto-monnaies de ses utilisateurs.
Anatomie de l’attaque
La nouvelle vulnérabilité, divulguée dans un article de X, a déclenché l’alarme dans toute la communauté crypto. X utilisateurs, tels que @bangt et @ZachXBT, ont rapidement commencé à signaler la situation. Apparemment, un hacker (ou un groupe de hackers) a réussi à accéder à une clé de développement de Ledger. Avec cette clé, le hacker a envoyé une version malveillante de la bibliothèque de développement Ledger Connectkit au référentiel Node (connu sous le nom de référentiel npm) et au CDN (Content Delevery Network). Cette version incluait du code capable de voler des cryptomonnaies aux utilisateurs exposés à ce logiciel malveillant.
Ledger continue la récupération des clés pour rivaliser avec les dépositaires
L’objectif était très simple : voler les fonds des utilisateurs de Ledger qui se connectent aux dApps qui utiliseront cette bibliothèque. Par exemple, des applications comme SushiSwap, Phantom, Revoke.cash et Wallet Connect. Toutes ces dApps utilisent Ledger Connectkit et étaient donc vulnérables en raison de cette attaque. Avec l’attaque sur Ledger Connectkit, le pirate informatique a obtenu environ 600,00 $ des différentes victimes.
Heureusement, la société Ledger a résolu le problème rapidement pour corriger la panne et signaler les actions recommandées : videz le cache du navigateur et attendez au moins 24 heures après la correction afin que toutes les parties potentiellement concernées examinent les plateformes et que les modifications soient correctement propagées aux services.
Ledger à nouveau sous les projecteurs
Bien que l’histoire du piratage se soit terminée rapidement, Ledger n’a pas pu éviter de tomber dans la ligne de mire et dans la colère de la communauté. Bien que l’entreprise indique que la panne n’a affecté que Ledger Connectkit et qu’elle a pris des mesures pour vérifier le reste des projets, la réalité est que cette nouvelle faille de sécurité laisse l’entreprise dans une très mauvaise position.
Qu’est-ce que Internet Computer Protocol : son jeton a augmenté de 57 % le mois dernier
Tout d’abord, Ledger a déjà présenté de graves failles de sécurité. La plus connue, qui a eu lieu en 2020, a fait subir à des milliers de ses utilisateurs des vols, des chantages et des escroqueries dans leur vie quotidienne. En effet, les pirates ont réussi à mettre la main sur les données privées de ces personnes. Plus récemment, en mai 2023, Ledger a été gâché par une mauvaise mise en œuvre dans son portefeuille qui mettait en danger les fonds Bitcoin de ses utilisateurs. L’échec a été décrit en détail sardine magique dans un article qui a fait bouillir le sang de nombreuses personnes au sein de Ledger.
Mais ce qui s’est passé avec le piratage du 14 décembre a brisé toute confiance. Selon Ledger, ce nouveau piratage a été possible car l’identité et les accès d’un ancien employé de Ledger ont été usurpés. Et non, ce n’est pas une mauvaise blague. Ledger elle-même a reconnu que c’est le moyen utilisé pour mener l’attaque.
Kolokium certifie les processus industriels générés avec l’IA avec la blockchain
Une folie totale
Cette dernière information est peut-être la plus surprenante de toutes, car elle nous amène à nous demander Que fait un ancien employé de Ledger avec l’accès à ses espaces de développement et a fortiori avec les autorisations directes pour déployer de nouvelles versions ? Du point de vue de la sécurité, il s’agit d’un échec énorme et impardonnable. Pas seulement parce qu’un employé dispose d’un accès direct en écriture à un référentiel dont dépendent des milliers d’applications valant des milliards de dollars. Le plus grave est qu’il indique clairement qu’il n’existe pas de processus d’examen exhaustif de ces changements.
Certains ont gagné beaucoup d’argent grâce aux jetons métaverse en 2023
Pour ceux qui ne comprennent pas la complexité de tout cela, je vais l’expliquer de manière plus simple. Ledger a laissé les clés à ce développeur (et il les a oubliées) pour accéder à tous les portefeuilles qui utilisent une dApp. Avec cela, vous pouvez faire beaucoup de choses. Par exemple, Ledger Connectkit et LedgerJS auraient pu être compromis pour accéder au firmware de ces portefeuilles.
La décision indique clairement que les politiques internes appliquées par Ledger pour maintenir la sécurité de ses développements laissent beaucoup à désirer. Un problème qui dure depuis un certain temps et que Ledger ne semble pas avoir tiré les leçons des situations précédentes. Espérons simplement que si une situation similaire se produit, la communauté préviendra rapidement afin que nous puissions agir rapidement pour la résoudre.
Voir l’article original en espagnol
