Ledger aidera les utilisateurs de dApp à récupérer leurs crypto-monnaies volées

Ledger aidera les utilisateurs de dApp à récupérer leurs crypto-monnaies volées
Faits marquants:
  • De nombreux utilisateurs, et pas seulement le portefeuille Ledger, ont subi des pertes lors de l’utilisation de dApps.

  • Ledger travaillera également avec les développeurs pour encourager un système de signature plus transparent.

Ledger, un célèbre fabricant de portefeuilles matériels qui produit également des logiciels de gestion et d’utilisation de crypto-monnaies, communique les premières réactions à une cyberattaque qui a entraîné le vol d’environ 600 000 USD de crypto-monnaies auprès des utilisateurs d’applications décentralisées (dApps). Cela était dû à une vulnérabilité dans Ledger Connect Kit, une bibliothèque de codes utilisée par de nombreuses dApps et qui permettait aux attaquants de voler les fonds des utilisateurs qui interagissaient avec eux.

Pascal Gauthier, PDG de Ledger exprimer que Les victimes de l’attaque bénéficieront de l’assistance de l’entreprise, qui mettra à disposition « toutes ses ressources internes et externes ». pour les récompenser.

Cet engagement, ratifié par Ledger dans un communiqué officiel, inclut non seulement les clients de l’entreprise, mais également les utilisateurs d’autres portefeuilles qui ont été affectés par l’interaction avec Ledger Connect Kit, un l’extrémité avant que de nombreuses dApps utilisent pour fournir leur interface utilisateur. La société espère avoir avancé cette aide d’ici février 2024.

Depuis le 14 décembre, jour où les utilisateurs de dApp ont été alertés des risques existants, Ledger affirme être en communication active avec les victimes. L’une des mesures recommandées par ses spécialistes est de révoquer toute autorisation signée dans l’une des dApp concernées.

D’un autre côté, Ledger et Gauthier promeuvent des mesures préventives à l’avenir. Compte tenu de la menace persistante d’attaques contre parties avantLedger a annoncé une mesure importante : À partir de juin 2024, les utilisateurs ne pourront plus effectuer de Signature aveugle (« signatures aveugles ») avec les appareils Ledger. Dans le même message, l’entreprise s’engage à travailler activement avec l’écosystème dApps pour mettre en œuvre Signature claire (« signatures claires »). Le changement du modèle de signature permettrait aux utilisateurs de vérifier clairement et précisément ce qu’ils signent et approuvent lorsqu’ils interagissent avec une application.

L’échange décentralisé SushiSwap était l’une des dApps touchées par l’attaque. Source : SushiSwap.

Avant de conclure la déclaration, Ledger appelle les développeurs de dApp à prendre en charge Signature claire. L’entreprise souligne la nécessité d’établir une nouvelle norme qui protège les utilisateurs et favorise la transparence des transactions. Il réitère également que malgré l’incident, les appareils Ledger et Ledger Live restent sécurisés.

La grande responsabilité de Ledger dans l’affaire

Il faut noter malgré tout que L’échec du Ledger Connect Kit était plus profond et ne se limite pas à un modèle de signature inefficace. Dans ce cas, il ne s’agissait pas seulement de l’introduction de codes malveillants pour que les utilisateurs approuvent de fausses transactions (en pensant qu’ils interagissaient avec la dApp d’origine), mais tout était basé sur un ensemble de codes largement utilisés dans l’écosystème.

La racine de l’attaque était la fuite de l’accès Ledger à NPM (Node Package Manager), comme indiqué dans CriptoNoticias. Fondamentalement, il s’agit d’une plateforme de publication et de partage de bibliothèques de codes. Comment Ledger a-t-il perdu un de ses accès ? Pour ne pas avoir désactivé les identifiants d’un ancien employé de l’entreprise, selon l’entreprise elle-même.

Par conséquent, même si l’initiative de Ledger visant à optimiser le système de signature n’est pas suffisante, elle est nécessaire. Il est évident que les entreprises elles-mêmes ont encore des choses à peaufiner en termes de sécurité pour prendre soin des crypto-monnaies et des données de leurs clients.



Voir l’article original en espagnol