
À la suite de la compromission de la bibliothèque Ledger Connect Kit le 14 décembre, les dommages causés aux utilisateurs de portefeuilles se sont élevés à environ 600 000 $.
Nous nous concentrons à 100 % sur le suivi de l’incident de sécurité de la semaine dernière, en veillant à ce que de tels incidents soient évités à l’avenir et à ce que l’écosystème reste sûr.
Nous sommes conscients d’environ 600 000 $ d’actifs touchés, volés aux utilisateurs signant à l’aveugle sur les DApps EVM.
Registre…
– Grand livre (@Ledger) 20 décembre 2023
Selon le communiqué, l’entreprise indemnisera intégralement les victimes. Le PDG de Ledger, Pascal Gauthier, supervisera le remboursement.
La société a également publié un rapport d’incident qui a clarifié certains détails de l’enquête préliminaire.
Le matin du 14 décembre, un attaquant a accédé à son compte dans le service grâce à une attaque de phishing contre un ancien employé de Ledger. NPMJS.
De 12h49 à 14h37, heure de Moscou, le pirate informatique a publié une version malveillante de la bibliothèque Ledger Connect Kit. C’est une solution open source qui aide les développeurs dapps connecter les applications au matériel Ledger. Les plates-formes DeFi ont automatiquement récupéré le logiciel mis à jour.
Pour rediriger les actifs vers leurs portefeuilles, le pirate informatique a utilisé le faux projet WalletConnect.
A 16h45, Ledger a pris connaissance de l’attaque en cours grâce à la réaction de la communauté et à un message direct via l’équipe X de Blockaid. Après environ une demi-heure, les spécialistes de la sécurité ont reçu l’information et, en 40 minutes, ont remplacé le logiciel frauduleux par un logiciel authentique. Mais en raison de la nature du réseau de diffusion de contenu et des mécanismes de mise en cache sur Internet, le fichier malveillant est resté accessible pendant environ 5 heures.
Cependant, selon Ledger, la période pendant laquelle l’agresseur a vidé les portefeuilles des victimes a été inférieure à deux heures. Grâce à une « coordination rapide », l’équipe WalletConnect a arrêté la contrepartie frauduleuse et Tether a gelé l’USDT du pirate informatique.
Tether vient de geler l’adresse de l’exploiteur Ledger
– Paolo Ardoino 🍐 (@paoloardoino) 14 décembre 2023
Ledger a souligné que lors de l’exploit, l’attaquant n’a eu accès à aucune infrastructure telle qu’un référentiel de code ou même aux dapps eux-mêmes. Le malware a infiltré les interfaces des applications, invitant les utilisateurs à signer différents types de transactions.
Selon l’entreprise, les clients concernés ont eu recours à la méthode de la « signature aveugle » sans vérifier sur quel appareil ils le faisaient réellement. Pour éviter de tels incidents, le développeur de portefeuilles matériels prévoit de fermer cette option en 2024. Ledger a encouragé les utilisateurs et les équipes de dapps à utiliser la solution Clear Sign.
Concernant le fait que l’ex-employé avait accès au compte NPMJS, ce qui soulevait des questions naturelles dans la communauté, l’entreprise a admis qu’il s’agissait d’une omission. L’équipe travaille à l’introduction de mécanismes de contrôle supplémentaires au stade de la publication du logiciel.
Rappelons qu’en novembre, les utilisateurs ayant téléchargé la fausse application Ledger Live publiée sur le Microsoft Store ont perdu 768 000 $ d’actifs numériques.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !
Voir l’article original en russe
