Ledger révèle avoir corrigé des failles dans ses portefeuilles, mais minimise la gravité de la découverte

Ledger révèle avoir corrigé des failles dans ses portefeuilles, mais minimise la gravité de la découverte

Ledger, l'un des plus célèbres fabricants de portefeuilles matériels, a révélé ce dimanche (23) avoir découvert et corrigé une vulnérabilité dans l'application Ethereum de son portefeuille. L'échec serait lié à certains flux de signature clairs.

Dans le texte, Charles Guillemet, le CTO de l'entreprise, profite de l'occasion pour critiquer une entreprise de sécurité qui a partagé un texte sur la vulnérabilité sur les réseaux sociaux.

C'est parce que le Cas de carte froide est devenue une source d'attention ces dernières semaines, inquiétant les investisseurs face à de nouveaux cas similaires.

Ledger recommande aux utilisateurs de maintenir les applications et les micrologiciels à jour, mais affirme que certaines entreprises tentent simplement de semer la peur pour attirer l'attention.

La vulnérabilité de l'application Ethereum de Ledger aurait été publiée par le profil TestMachine, qui se présente comme une société de sécurité des contrats intelligents, vendredi dernier (21).

Le tweet souligne que l'investisseur effectue une transaction pour « Alice », que le Ledger affiche les informations correctes, mais qu'il était possible d'envoyer de nouvelles commandes pendant que l'interface de révision était en attente, ce qui a amené l'appareil à approuver ce qui était en mémoire lorsque l'utilisateur a appuyé sur « ok ».

Charles Guillemet, CTO de Ledger, a traité la question comme FUD, acronyme de peur, d'incertitude et de doute.

« Il existe des FUD concernant les dispositifs de signature Ledger, promus par une société de » sécurité des contrats intelligents « qui prétend avoir découvert une vulnérabilité dans l'application Ethereum de Ledger. Il y avait, en fait, un bug lié à certains flux de signature clairs. Il a été trouvé par @DonjonLedger en utilisant leur plateforme de recherche de vulnérabilités basée sur l'IA. Le problème a été résolu et la mise à jour a été rendue disponible il y a deux semaines. Si vous maintenez vos applications Ledger à jour, vous êtes protégé. C'est toute l'histoire. « 

Ensuite, le dirigeant souligne que l'entreprise a contacté le programme de récompenses de Ledger après que la correction ait déjà été effectuée et, en outre, n'a pas suivi le processus de divulgation responsable lors de la publication de la faille sur X, anciennement Twitter.

« Il ne s’agit pas de recherche sur la sécurité, cela crée la peur pour attirer l’attention. […] Divulguer de manière responsable. Vérifiez avant de publier. Ne confondez pas le bruit avec une véritable découverte.

Le CTO de Ledger reconnaît que l'entreprise a résolu la vulnérabilité de ses portefeuilles, mais se plaint de la position de l'entreprise qui a publié une note à ce sujet. Source : X.

Enfin, Guillemet recommande aux utilisateurs de maintenir à jour les applications et le firmware de leur portefeuille.

L'intelligence artificielle change le paysage de la sécurité, déclare le directeur technique de Ledger

Dans le même tweet, Charles Guillemet met en avant les avancées en matière d’Intelligence Artificielle (IA), suggérant que l’équipe du Ledger Donjon utilise également ces outils.

« Voici la partie inconfortable. L'IA change le paysage de la sécurité pour tout le monde, tant pour les défenseurs que pour les attaquants. @DonjonLedger est à l'avant-garde de cela : utiliser l'IA pour trouver de vrais bugs avant qu'ils n'atteignent les utilisateurs. Mais les recherches menées à la vitesse de l'IA ne rendent l'écosystème plus sûr que si les personnes qui le mènent continuent de suivre les principes de sécurité de base. »

L’exécutif termine cependant en affirmant qu’un agent de sécurité qui ignore les protocoles est nocif pour l’écosystème, même s’il dispose des meilleurs outils disponibles.



Voir l’article original en portugais