
La société de sécurité Blockchain CertiK a publié une mise à jour urgente destinée aux utilisateurs du portefeuille OKX sur iPhone suite à la découverte d’une vulnérabilité de sécurité majeure dans l’application iOS.
Dans un article daté du 19 décembre sur X, CertiK a conseillé de toute urgence aux utilisateurs du portefeuille OKX sur iPhone de mettre à niveau leur application vers la dernière version. La faille de sécurité identifiée dans l’application OKX iOS présentait un risque de compromettre les données sensibles des utilisateurs et les actifs de crypto-monnaie.
🚨 Attention! We urge users of OKX wallets to update their iOS app to the latest version immediately. Earlier this month, we identified and reported a critical Remote Code Execution (RCE) vulnerability in the OKX iOS App, leading to potential compromise of sensitive data and…
— CertiK (@CertiK) December 19, 2023
Plus tôt ce mois-ci, Certik a identifié et signalé une vulnérabilité critique d’exécution de code à distance (RCE) dans l’application OKX iOS, « conduisant à une compromission potentielle des données sensibles et des actifs cryptographiques », a ajouté la société de sécurité blockchain.
En réponse, OKX a publié le 19 décembre une mise à jour de son application iOS, version 6.45.0, corrigeant cette vulnérabilité. CertiK a confirmé plus tard que le problème de sécurité avait été résolu et a déclaré qu’aucun actif client n’était affecté par cette vulnérabilité.
Une divulgation rapide suscite le débat
Cependant, cet incident a soulevé des inquiétudes quant à la divulgation de telles vulnérabilités. Le responsable de MetaMask, Tay Monahan, a critiqué le moment choisi pour la divulgation de la vulnérabilité, suggérant que la révélation du problème le même jour que la publication du correctif pourrait mettre de nombreux utilisateurs en danger.
Wait wait wait wait hold up
How long does it take their user base to get majority updated historically?
Like, it takes time to roll out updates. Like weeks, months.
And yet you’re disclosing there’s a vuln that could rekt all users remotely THE DAY OF?
— Tay 💖 (@tayvano_) December 19, 2023
Monahan a souligné le temps qu’il faut généralement à une base d’utilisateurs pour mettre à jour vers la dernière version d’une application, qui peut varier de plusieurs semaines à plusieurs mois.
Ajoutant à la confusion, il y avait une certaine divergence dans le numéro de version de la mise à jour contenant le correctif. Alors que CertiK faisait référence à la version mise à jour comme 6.46.0, OKX a mentionné la version 6.45.0, qui a en fait été publiée le 11 décembre. La version exacte contenant le correctif de sécurité nécessaire reste floue.
Cet incident souligne la vulnérabilité des portefeuilles et des échanges de crypto-monnaie aux cyberattaques. Les derniers mois ont vu une recrudescence de tels incidents, notamment un vol de 114 millions de dollars chez Poloniex en novembre, un braquage de 100 millions de dollars impliquant HTX et le pont inter-chaînes Heco, et une perte de 35 millions de dollars par les utilisateurs du portefeuille Atomic en juin suite à une mise à jour de l’application iOS. .
Le ciblage continu de ces plates-formes par les pirates informatiques met en évidence le besoin crucial de mesures de sécurité robustes dans le secteur des cryptomonnaies.