
Plus tôt dans la journée, le fabricant de portefeuilles matériels cryptographiques Ledger a confirmé que sa bibliothèque de connecteurs avait été compromise après que des attaquants ont remplacé une version authentique par un fichier malveillant. À la suite de l’incident, plusieurs applications décentralisées (dApps) ont été confrontées à des exploits potentiels, l’attaquant parvenant à siphonner plus de 500 000 $ de plusieurs portefeuilles.
Dans ce rapport, CryptoSlate vous apporte une analyse de l’incident, de ses événements clés et de ses implications.
Ce qui s’est passé?
Dans une vaste poste sur la plateforme de réseau social X (anciennement Twitter), Ledger a expliqué qu’un ancien employé avait été victime d’un hameçonnage, donnant aux pirates informatiques l’accès au compte NPMJS de cet ancien employé, un registre de logiciels appartenant à GitHub.
Par la suite, les pirates ont publié des versions modifiées du Ledger Connect Kit, qui contenaient du code malveillant. Ce code a été utilisé dans un WalletConnect trompeur qui redirige les fonds vers un portefeuille contrôlé par le pirate informatique.
Les versions malveillantes trompent les utilisateurs en affichant de fausses invites lors de la connexion à l’interface dApp, provoquant ainsi l’approbation par inadvertance de fausses transactions. En cliquant sur ces invites, vous signez involontairement une transaction qui pourrait vider le portefeuille de l’utilisateur.
Cependant, la faille de sécurité n’a pas d’impact direct sur le portefeuille Ledger ni ne compromet les phrases de départ. Le risque n’apparaît qu’une fois que les utilisateurs connectent leur portefeuille à une dApp.
Ledger résout le problème
Ledger a rapidement résolu le problème en remplaçant le kit malveillant Ledger Connect par une version authentique. Le fabricant du portefeuille matériel a confirmé le correctif et a promis qu’un rapport complet serait bientôt publié. L’entreprise dit.
« Les équipes technologiques et de sécurité de Ledger ont été alertées et un correctif a été déployé dans les 40 minutes suivant la prise de conscience de Ledger. Le fichier malveillant est resté actif pendant environ 5 heures, mais nous pensons que la fenêtre pendant laquelle les fonds ont été drainés a été limitée à une période de moins de deux heures.
De plus, il a été rappelé aux utilisateurs de signer clairement leurs transactions, garantissant ainsi la cohérence entre les informations affichées sur l’écran de l’ordinateur ou du téléphone et celles sur l’appareil Ledger. Il a également été conseillé aux utilisateurs d’éviter d’utiliser la bibliothèque malveillante mise en cache et de vider le cache si elle est déjà utilisée.
Dans une lettre post-mortem, le PDG de Ledger, Pascal Gauthier, a admis que les pratiques de sécurité de son entreprise avaient échoué lors de ce « malheureux incident isolé ». Il a présenté des projets visant à mettre en œuvre des « contrôles de sécurité plus stricts » tout en appelant à l’adoption à l’échelle du secteur de normes de « signature claire » plus sécurisées qui auraient pu potentiellement empêcher les transactions non autorisées.
610 000 $ volés
Malgré le correctif et les inquiétudes générées par le compromis, le détective en chaîne ZachXBT signalé ces 610 000 $ ont été détournés de divers portefeuilles.
Le portefeuille de l’attaquant a également été étiqueté sur Etherscan comme « Ledger Exploiter », avec un solde dépassant 330 000 $ au moment de la publication, selon les données de DeBank.
Paolo Ardoino, PDG de Tether, a révélé que l’émetteur de stablecoin avait immédiatement gelé le portefeuille de l’exploiteur. « Tether vient de geler l’adresse de l’exploitant du Ledger », a déclaré Ardoino. Le portefeuille contenait environ 44 000 $ d’USDT.
Le gel signifie que le portefeuille ne peut plus envoyer d’USDT à d’autres adresses. Il peut cependant continuer à effectuer d’autres transactions.
Pouvez-vous utiliser votre portefeuille Ledger ?
Comme indiqué, la faille de sécurité n’a pas d’impact direct sur le portefeuille Ledger ni ne compromet les phrases de départ. Cela signifie que les utilisateurs de Ledger peuvent continuer à utiliser leurs portefeuilles matériels.
Il leur est toutefois conseillé d’éviter d’interagir avec des applications décentralisées jusqu’à indication contraire de ces plateformes.
Pendant ce temps, Ledger a déclaré aux développeurs que la version authentique du Connect Kit compromis avait été automatiquement propagée. « Nous vous recommandons d’attendre 24 heures avant d’utiliser à nouveau le kit Ledger Connect », a ajouté la société.
Voir l’article original en anglais
