Ledger a annoncé le montant des dommages causés aux utilisateurs suite à un récent piratage

Ledger a annoncé le montant des dommages causés aux utilisateurs suite à un récent piratage

registre

À la suite de la compromission de la bibliothèque Ledger Connect Kit le 14 décembre, les dommages causés aux utilisateurs de portefeuilles se sont élevés à environ 600 000 $.

Selon le communiqué, l’entreprise indemnisera intégralement les victimes. Le PDG de Ledger, Pascal Gauthier, supervisera le remboursement.

La société a également publié un rapport d’incident qui a clarifié certains détails de l’enquête préliminaire.

Le matin du 14 décembre, un attaquant a accédé à son compte dans le service grâce à une attaque de phishing contre un ancien employé de Ledger. NPMJS.

De 12h49 à 14h37, heure de Moscou, le pirate informatique a publié une version malveillante de la bibliothèque Ledger Connect Kit. C’est une solution open source qui aide les développeurs dapps connecter les applications au matériel Ledger. Les plates-formes DeFi ont automatiquement récupéré le logiciel mis à jour.

Ledger a annoncé le montant des dommages causés aux utilisateurs suite à un récent piratage
Modèle d’attaque. Données : Grand livre.

Pour rediriger les actifs vers leurs portefeuilles, le pirate informatique a utilisé le faux projet WalletConnect.

A 16h45, Ledger a pris connaissance de l’attaque en cours grâce à la réaction de la communauté et à un message direct via l’équipe X de Blockaid. Après environ une demi-heure, les spécialistes de la sécurité ont reçu l’information et, en 40 minutes, ont remplacé le logiciel frauduleux par un logiciel authentique. Mais en raison de la nature du réseau de diffusion de contenu et des mécanismes de mise en cache sur Internet, le fichier malveillant est resté accessible pendant environ 5 heures.

Cependant, selon Ledger, la période pendant laquelle l’agresseur a vidé les portefeuilles des victimes a été inférieure à deux heures. Grâce à une « coordination rapide », l’équipe WalletConnect a arrêté la contrepartie frauduleuse et Tether a gelé l’USDT du pirate informatique.

Ledger a souligné que lors de l’exploit, l’attaquant n’a eu accès à aucune infrastructure telle qu’un référentiel de code ou même aux dapps eux-mêmes. Le malware a infiltré les interfaces des applications, invitant les utilisateurs à signer différents types de transactions.

Selon l’entreprise, les clients concernés ont eu recours à la méthode de la « signature aveugle » sans vérifier sur quel appareil ils le faisaient réellement. Pour éviter de tels incidents, le développeur de portefeuilles matériels prévoit de fermer cette option en 2024. Ledger a encouragé les utilisateurs et les équipes de dapps à utiliser la solution Clear Sign.

Concernant le fait que l’ex-employé avait accès au compte NPMJS, ce qui soulevait des questions naturelles dans la communauté, l’entreprise a admis qu’il s’agissait d’une omission. L’équipe travaille à l’introduction de mécanismes de contrôle supplémentaires au stade de la publication du logiciel.

Rappelons qu’en novembre, les utilisateurs ayant téléchargé la fausse application Ledger Live publiée sur le Microsoft Store ont perdu 768 000 $ d’actifs numériques.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !