
À la suite du récent incident de sécurité qui a entraîné le vol d’environ 600 000 $ de crypto-monnaies, le fabricant de portefeuilles matériels Ledger a annoncé des mesures visant à renforcer la sécurité de ses appareils et à rembourser les victimes concernées.
L’attaque, survenue le 14 décembre 2023, impliquait une « signature aveugle » sur des DApps (applications décentralisées) basées sur la machine virtuelle Ethereum (EVM).
En réponse, Ledger a promis de rembourser toutes les victimes du piratage, y compris celles qui ne sont pas clientes de Ledger, comme l’a déclaré le PDG de l’entreprise, Pascal Gauthier.
Selon déclaration publié sur Twitter et sur le blog officiel de la société, Ledger s’est engagé à résoudre la situation d’ici la fin février 2024. La société a déclaré qu’elle était en contact avec de nombreux utilisateurs frauduleux et qu’elle travaillait activement sur les détails du remboursement.
Nous nous concentrons à 100 % sur le suivi de l’incident de sécurité de la semaine dernière, en veillant à ce que de tels incidents soient évités à l’avenir et à ce que l’écosystème reste sûr.
Nous sommes conscients d’environ 600 000 $ d’actifs touchés, volés aux utilisateurs signant à l’aveugle sur les DApps EVM.
Registre…
– Grand livre (@Ledger) 20 décembre 2023
Ledger désactive l’abonnement aveugle aux Dapps
Ledger a également annoncé un changement majeur dans les fonctionnalités de ses appareils : à partir de juin 2024, il ne sera plus possible de « signer en aveugle » avec les portefeuilles Ledger.
La société a déclaré qu’elle s’engagerait à activer la « signature claire », grâce à laquelle les utilisateurs peuvent vérifier toutes les transactions sur les appareils Ledger avant de les signer.
La mesure vise à établir une nouvelle norme pour protéger les utilisateurs et encourager la « signature claire » dans les DApps.
Ledger a souligné que les attaques frontales se sont produites à plusieurs reprises auparavant et continueront de défier l’écosystème. La mesure la plus efficace contre ce type d’attaque consiste à toujours vérifier le contenu du consentement sur l’appareil.
La « signature claire », qui permet aux utilisateurs de voir et de vérifier exactement ce qu’ils signent sur un écran sécurisé, est essentielle pour éviter les risques.
La société a demandé aux développeurs de DApp de prendre en charge la mise en œuvre de « Clear Signing », les invitant à contacter via le portail des développeurs Ledger ou Discord pour collaborer à l’ajout de la fonctionnalité à leurs DApp.
Un rapport détaillé sur la cause du piratage et la réponse de l’équipe de sécurité de Ledger est disponible sur le blog technique et de sécurité de l’entreprise.
Enfin, Ledger a déclaré que les appareils Ledger et Ledger Live ont « toujours été sûrs » à utiliser et n’étaient pas vulnérables à l’exploit. Pour ceux qui pensent avoir été affectés par l’attaque, la société conseille de contacter le centre d’aide Ledger.