Bibliothèque de grand livre compromise, alerte de sécurité urgente pour plusieurs utilisateurs de DApp et de grand livre

Bibliothèque de grand livre compromise, alerte de sécurité urgente pour plusieurs utilisateurs de DApp et de grand livre

Bibliothèque Ledger compromise, avertissement de sécurité urgent pour les utilisateurs de Ledger

Dans une tournure choquante, la bibliothèque Ledger, largement utilisée, a été compromise, ce qui constitue une menace importante pour la sécurité des fonds des utilisateurs. La violation a été identifiée comme une infiltration par un acteur malveillant qui a remplacé la bibliothèque légitime par un script de champ d’expiration.

La vulnérabilité du Connect Kit expose des risques généralisés

La vulnérabilité s’étend au-delà de la bibliothèque Ledger, car le chargeur de kit de connexion utilisé par Ledger est également vulnérable. Le chargeur spécifié avec des dépendances lâches ouvre la porte à des exploits potentiels. La liste des parties concernées est longue, comme l’indiquent les résultats sur GitHub et Sourcegraph.

Nous avons actuellement une offre de test intéressante pour vous ! Vous pouvez le nôtre Abonnement premium Essayez-le pour 1 €/jour le premier mois. Pensez à y jeter un œil si vous souhaitez rester à jour sur le marché de la cryptographie ! Vous recevez des idées de trading et une assistance commerciale professionnelle dans la zone premium. Vous recevrez également souvent des informations en avant-première sur les dernières tendances crypto ! C’est ainsi que nos clients pourraient achetez également divers NFT suffisamment tôt. Si vous souhaitez en savoir plus sur notre offre de test premium, alors Cliquez ici!

Les interfaces utilisateur de diverses applications décentralisées (DApps) telles que Zapper, SushiSwap, Balancer et Revoke.cash ont été affectées par un incident de sécurité. Matthieu Lilley, le directeur technique de SushiSwap, a révélé qu’un connecteur Web3 largement utilisé par de nombreuses DApps a été compromis. Cela a permis d’ajouter du code malveillant à plusieurs DApp. La bibliothèque Ledger, élément crucial de ce système, a confirmé la compromission et a admis que le code vulnérable avait inséré l’adresse d’un compte malveillant connu sous le nom de draineur.

Les attaquants exploitent la gestion des versions du chargeur et compromettent de nombreuses bibliothèques

Ledger recommande d’utiliser Connect Kit Loader pour charger le Connect Kit, mais même suivre les meilleures pratiques peut ne pas suffire. Malgré le paramètre de version, le chargeur télécharge la dernière version du Connect Kit entre 1.0.0 et 2.0.0. En exploitant ce fait, les attaquants ont réussi à compromettre plusieurs bibliothèques. La dernière version sûre connue de Ledger est la 1.1.4, avec trois versions suspectes (1.1.5, 1.1.6, 1.1.7) publiées aujourd’hui. Toutes les versions publiées après la 1.1.4 sont considérées comme compromises.

Bibliothèque de grand livre compromise, alerte de sécurité urgente pour plusieurs utilisateurs de DApp et de grand livre

En termes plus simples, Ledger recommande d’utiliser quelque chose appelé « Connect-Kit-Loader » pour charger un autre outil appelé « Connect-Kit ». Même si vous êtes très prudent et suivez les meilleures pratiques, le chargeur récupérera toujours la dernière version de Connect-Kit entre 1.0.0 et 2.0.0. Cette situation a donné aux attaquants la possibilité de s’introduire dans de nombreuses bibliothèques en compromettant Connect-Kit. La dernière version sécurisée de Ledger est la 1.1.4, mais aujourd’hui, trois nouvelles versions (1.1.5, 1.1.6, 1.1.7) ont été publiées et semblent être compromises. Donc si vous possédez l’une de ces nouvelles versions, il est important de la considérer comme non sécurisée.

Qu’est-il exactement arrivé?

Dans une série d’erreurs graves, Ledger semble avoir commis une chaîne d’erreurs qui ont contribué à compromettre sa bibliothèque largement utilisée. Premièrement, la décision de charger JavaScript (JS) à partir d’un réseau de diffusion de contenu (CDN) a créé une vulnérabilité, car les CDN peuvent être vulnérables à la compromission.

Deuxièmement, l’absence de verrouillage de version sur le JS chargé exacerbe le problème en laissant la porte ouverte aux attaquants pour exploiter des dépendances lâches. Enfin, la révélation selon laquelle le CDN de Ledger lui-même a été compromis ajoute une autre couche d’inquiétude à la situation.

Ces vulnérabilités combinées ont ouvert la voie à des acteurs malveillants pour infiltrer la bibliothèque du grand livre et la remplacer par un script de boîte d’expiration. Par mesure de précaution, il est fortement conseillé aux utilisateurs de Ledger de s’abstenir de toute interaction avec des applications décentralisées (dApps) jusqu’à ce que l’équipe de Ledger confirme le confinement réussi de l’attaque et assure la restauration d’un environnement sécurisé.

Ledger privilégie-t-il le profit avant la sécurité et le soutien de la communauté ?

Il y a des mois, dans cet article, nous avons expliqué comment Ledger a commencé à s’éloigner de ses utilisateurs. L’introduction répétée de nouveaux appareils par Ledger, combinée au retrait du support des anciens modèles, a provoqué la frustration de certains clients et soulevé des doutes quant à la sécurité de leurs actifs numériques. De plus, des inquiétudes sont apparues dans la communauté cryptographique concernant la priorité perçue par Ledger sur les bénéfices plutôt que sur des mesures de sécurité robustes et un support client dédié. Cet article vise à explorer ces préoccupations plus en détail et à fournir un aperçu des pratiques sûres de stockage des crypto-monnaies.

De plus, il y a quelques mois à peine, nous avions déjà averti les utilisateurs de la possibilité que Ledger puisse lire les clés privées. Ledger a récemment ajouté une nouvelle option qui permet aux utilisateurs de partager leurs clés privées avec des services externes pour les sauvegardes. Cependant, de nombreux utilisateurs étaient inquiets et alarmés par ce choix. Les gens se demandaient comment cela fonctionnait et quels risques cela pouvait présenter. En raison de ces préoccupations, certains recherchent d’autres options au lieu d’utiliser Ledger pour protéger leurs crypto-monnaies.

La déclaration de Ledger suscite des inquiétudes

En réponse au récent incident de sécurité impliquant leur bibliothèque compromise, Ledger a publié une déclaration qui a laissé aux utilisateurs plus de questions que de réponses.

La déclaration manque de clarté nécessaire pour faire face à la gravité de la situation et rassurer les utilisateurs sur la sécurité de leurs actifs. Tout en reconnaissant le compromis, les assurances de Ledger quant à la résolution du problème semblent vagues et sans détails concrets sur les mesures prises pour minimiser les risques.

La déclaration semble manquer de sens des responsabilités, laissant les utilisateurs incertains quant à l’engagement de l’entreprise à corriger les vulnérabilités et à prévenir de futurs incidents.

Alors que la communauté crypto attend des éclaircissements supplémentaires et une action décisive de la part de Ledger, des inquiétudes subsistent quant à l’efficacité de sa réponse pour protéger les fonds des utilisateurs et restaurer la confiance dans son infrastructure de sécurité.

Comment sécurisez-vous vos actifs en cryptomonnaies ? Action immédiate pour les propriétaires de grand livre

1. Évitez les interactions DApp :Il existe un risque important pour les fonds stockés dans les portefeuilles Ledger s’ils interagissent avec des applications décentralisées (dApps) qui utilisent la bibliothèque compromise. Les propriétaires de registres sont invités à ne pas connecter leurs appareils aux dApps jusqu’à ce que la situation soit résolue.

  1. Surveillez les chaînes officielles pour les mises à jour : Les utilisateurs de Ledger sont encouragés à rester vigilants et à consulter les canaux de communication officiels de Ledger pour obtenir des mises à jour en temps réel et des instructions sur la façon de procéder. Consultez régulièrement le site Web Ledger et les comptes officiels de médias sociaux pour obtenir les dernières informations.
  2. Mettre à jour le micrologiciel et le logiciel : Une fois qu’une solution est disponible, il est essentiel que les propriétaires de Ledger mettent rapidement à jour le micrologiciel ou le logiciel de leur appareil. Assurez-vous que les mises à jour sont obtenues exclusivement à partir du site Web officiel de Ledger pour éviter le risque de téléchargement de fichiers compromis.
  3. Mettez en œuvre des mesures de sécurité supplémentaires : Par mesure de précaution, les utilisateurs doivent envisager de modifier les mots de passe de leur compte Ledger et de consulter l’historique de leurs transactions pour détecter toute activité non autorisée. Grâce à ces mesures, les propriétaires de registres peuvent améliorer la sécurité globale de leurs actifs.

La communauté crypto est en état d’alerte car cet incident met en évidence la vulnérabilité même des plateformes largement fiables. Les utilisateurs du grand livre doivent agir rapidement et avec diligence pour protéger leurs actifs numériques pendant cette période critique. Restez à l’écoute des développements ultérieurs dans cette situation en évolution rapide.

Nous ajouterons plus d’informations dès qu’elles seront disponibles. Revenez donc régulièrement pour connaître les derniers développements.

Articles recommandés


En savoir plus sur les sociétés Blockchain

Découvrez les innovations au Sandbox Creator Day 2023 à Hong Kong !

Cryptoticker était présent au Sandbox Creator Day 2023 à Hong Kong. Nous partageons nos expériences et impressions.

Alerte FOMO ! Comment les crypto-baleines manipulent les investisseurs à découvert

Les crypto-baleines ont la possibilité de manipuler les prix des crypto-monnaies. Nous aborderons le sujet plus en détail.



Voir l’article original en allemand