Ledger Firmware 1.22.3 corrige deux vrais bugs

Ledger Firmware 1.22.3 corrige deux vrais bugs

Ledger a précisé que le hack viral avait déjà été corrigé, mais que son firmware 1.22.3 corrige deux vrais bugs : un angle mort de 257 transactions et une substitution d'approbation dans les swaps.


Faites de nous votre source préférée sur
gsoitsoitgjeet

Ledger a précisé que le « hack » qui circulait sur les réseaux sociaux était déjà corrigé, mais a reconnu que son enquête avait révélé deux véritables vulnérabilités dans les portefeuilles physiques de l'entreprise. La mise à jour du firmware 1.22.3 comble un angle mort qui permettait de masquer jusqu'à 257 opérations et un remplacement limité des approbations dans les swaps, comme détaillé par l'entreprise dans ses bulletins de sécurité.

L'épisode a commencé lorsqu'une démo a circulé sur X qui semblait compromettre un appareil Ledger. La société a répondu que le vecteur montré dans cette vidéo correspondait à un problème déjà résolu dans les versions précédentes, de sorte que le clip ne représentait pas une menace actuelle pour les utilisateurs disposant d'un firmware à jour. Cependant, une analyse ultérieure effectuée par l'équipe de sécurité de l'entreprise, Ledger Donjon, a identifié deux erreurs qui justifiaient une correction immédiate.

Quels bugs le firmware Ledger 1.22.3 corrige-t-il ?

Le premier des problèmes décrits dans les bulletins de l'entreprise est un « point mort » sur l'écran de signature. Dans certaines conditions, un flux de transaction peut comprendre jusqu'à 257 opérations sans que toutes soient clairement reflétées pour l'utilisateur approuvant l'opération sur l'appareil. Le risque sous-jacent est connu dans le secteur : si le signataire ne voit pas exactement ce qu'il autorise, il peut approuver des actions différentes de celles qu'il croit.

Le deuxième constat concerne une substitution limitée des agréments dans les opérations de swap. Dans des scénarios limités, il était possible que l'approbation affichée diffère de ce qui a été réellement exécuté, ouvrant ainsi la voie au détournement de fonds lors d'un échange d'actifs. Les deux pannes ont été documentées dans les notices techniques publiées par l'entreprise, qui expliquaient également l'étendue et les conditions nécessaires pour les exploiter.

Le correctif provient de la version 1.22.3 du micrologiciel, que Ledger recommande à tous ses utilisateurs d'installer. La mise à jour est déployée via l'application de bureau de la marque, et la société insiste sur le fait que maintenir l'appareil à jour est la première ligne de défense contre ce type de vecteurs.

Pourquoi la sécurité des portefeuilles physiques est importante

Les portefeuilles matériels ou « cold wallets » stockent les clés privées hors ligne, isolées d'Internet, et leur principale promesse est qu'aucune opération n'est exécutée sans la confirmation physique du propriétaire sur l'écran de l'appareil. C'est précisément pour cette raison que toute fissure qui affecte ce que l'utilisateur voit et approuve touche le cœur du modèle de sécurité : la confiance que l'écran dit la vérité sur ce qui est signé.

L’affaire remet une fois de plus sur la table un débat récurrent dans l’industrie : la différence entre une preuve de concept accrocheuse et une menace réelle et exploitable en production. Les vidéos montrant un appareil « compromis » peuvent générer une alarme immédiate même si le vecteur est déjà fermé, tandis que des pannes moins visibles – comme les deux qui sont actuellement corrigées – peuvent passer inaperçues malgré un impact potentiel plus important sur les fonds.

Ce n'est pas la première fois qu'un fournisseur de portefeuille recourt à des audits internes et externes pour renforcer son code. Récemment, un autre portefeuille populaire a publié une mise à jour avec des correctifs détectés même à l'aide de l'intelligence artificielle, dans le cas de la mise à jour de Sparrow Wallet vers la version 2.5.4. Cette tendance reflète l’attention que le secteur accorde à combler les écarts avant qu’ils ne se transforment en véritables sinistres.

Recommandations pour les utilisateurs de Ledger

L'entreprise demande à ses clients de mettre à jour le firmware 1.22.3 dès que possible et de toujours vérifier les détails complets de chaque transaction sur l'écran de l'appareil avant de la confirmer. Cette habitude devient particulièrement pertinente dans les opérations complexes, telles que les échanges ou les interactions avec des contrats intelligents, où le nombre et l'ordre des actions peuvent ne pas être évidents à l'œil nu.

  • Installez la version 1.22.3 du firmware via l'application officielle.
  • Examinez chaque opération sur l'écran de l'appareil, et pas seulement sur l'interface de l'ordinateur ou du téléphone.
  • Méfiez-vous des manifestations virales hors contexte : il convient de vérifier si le vecteur a déjà été patché.

La réaction de Ledger souligne une idée qui gagne du poids dans la conservation des actifs cryptographiques : la sécurité n'est pas un état fixe, mais un processus de révision constante. Pour les utilisateurs, le message est direct : un appareil mis à jour et une lecture attentive de ce qui est signé restent les défenses les plus efficaces contre les pannes qui, par définition, cherchent à passer inaperçues.

Voir l’article original en espagnol

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !