Qu’est-il arrivé au Ledger Hack ?

Qu’est-il arrivé au Ledger Hack ?

Le 14 décembre 2023, Ledger a connu un exploit dans son Connect Kit, une bibliothèque JavaScript essentielle pour connecter les sites Web aux portefeuilles cryptographiques. Cet incident a mis en évidence l’importance de la collaboration dans l’industrie de la cryptographie et la nécessité de pratiques de sécurité robustes. Dans cet article, nous explorons les mesures prises par Ledger et la communauté crypto pour neutraliser cet exploit et les leçons tirées de cet événement.

Développement de l’incident

L’exploit est le résultat d’une attaque de phishing contre un ancien employé de Ledger, permettant à un acteur malveillant de télécharger un fichier malveillant sur le système de gestion de packages NPMJS. La réponse rapide de Ledger, en collaboration avec WalletConnect, a permis de neutraliser l’exploit en moins de 40 minutes après sa découverte :

  1. Origine de l’exploit: L’exploit est dû à une attaque de phishing ciblant un ancien employé de Ledger. L’attaquant a réussi à accéder au compte NPMJS de l’employé, un système de gestion de packages largement utilisé pour le code JavaScript.
  2. Publication de code malveillant: Utilisant l’accès acquis, l’attaquant a publié une version malveillante du Ledger Connect Kit, affectant les versions 1.1.5, 1.1.6 et 1.1.7. Ce kit est une bibliothèque JavaScript qui facilite la connexion de sites Web avec des portefeuilles de crypto-monnaie.
  3. Mécanisme d’attaque: Le code malveillant a utilisé un projet frauduleux WalletConnect pour rediriger les fonds vers un portefeuille contrôlé par le pirate informatique. Cela a compromis la sécurité des transactions en modifiant l’adresse de destination des fonds.
  4. Réponse rapide du grand livre: Après avoir été alertées du problème, les équipes technologiques et de sécurité de Ledger ont déployé une solution en 40 minutes environ. Cette réponse rapide a limité la durée de disponibilité du fichier malveillant à environ 5 heures, avec un créneau effectif de drainage des fonds de moins de deux heures.
  5. Collaboration avec WalletConnect: Ledger s’est coordonné avec WalletConnect, qui a rapidement mis fin au projet frauduleux et a contribué à propager la version sécurisée et vérifiée du Ledger Connect Kit (version 1.1.8).
  6. Mesures de sécurité post-incident: Pour prévenir de futurs incidents, Ledger a mis en place des contrôles de sécurité plus rigoureux. Cela inclut de rendre l’équipe de développement du kit de connexion du projet NPM en lecture seule, ce qui l’empêche de pouvoir télécharger directement le package NPM. De plus, les secrets de publication sur GitHub de Ledger ont été alternés en interne.
  7. Collaboration avec les autorités et la communauté: Ledger a coopéré avec les autorités et s’efforce d’aider les personnes concernées à récupérer leurs fonds. Des mesures ont également été prises pour identifier et traduire l’agresseur en justice, notamment en retraçant les fonds volés et en collaborant avec les forces de l’ordre.

Mesures de sécurité et réponse communautaire

Pascal Gauthier, PDG de Ledger, a souligné l’importance de ClearSign dans les transactions, une méthode qui permet aux utilisateurs de vérifier sur leurs appareils Ledger ce qu’ils signent. Par ailleurs, il a souligné l’action rapide de Tether et Chainalysis pour geler les fonds et la visibilité de l’attaquant sur la blockchain.

Cet incident rappelle que la sécurité dans le monde des crypto-monnaies est un effort continu et dynamique. Ledger a annoncé la mise en œuvre de contrôles de sécurité plus stricts et la connexion de son canal de distribution NPM avec des systèmes de sécurité logiciels plus robustes.

La récente faille de sécurité chez Ledger est un exemple clair de la manière dont une action rapide et une collaboration dans le secteur de la cryptographie peuvent atténuer efficacement les risques de sécurité. À mesure que la technologie blockchain continue d’évoluer, l’importance de pratiques de sécurité solides et d’une coopération à l’échelle de la communauté devient de plus en plus essentielle.

Voir l’article original en espagnol

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !