Conséquences : comment le braquage de 484 000 $ du Ledger Hacker s’est déroulé

Conséquences : comment le braquage de 484 000 $ du Ledger Hacker s’est déroulé

Comme nous l’avons signalé hier. un pirate informatique a réalisé un braquage élaboré ciblant les utilisateurs d’applications Web3 populaires telles que Zapper, SushiSwap et Phantom, siphonnant environ 484 000 $ de fonds cryptographiques. L’attaque s’est concentrée sur Ledger’s Connect Kit, une bibliothèque de codes qui permet des connexions entre les portefeuilles cryptographiques et les applications décentralisées.


Points clés

  • Le kit Connect de Ledger a été compromis lors d’une attaque malveillante, entraînant le vol d’environ 484 000 $
  • L’attaquant a utilisé un exploit de phishing pour accéder au compte d’un ancien employé de Ledger et insérer du code malveillant.
  • Le code malveillant a été distribué via des applications telles que Zapper, SushiSwap et Phantom lors de la mise à jour vers le code compromis du Connect Kit.
  • Le code malveillant a incité les utilisateurs à approuver les transactions à l’adresse de l’attaquant au lieu de l’application prévue.
  • Ledger a désormais désactivé le code malveillant et déclaré Connect Kit sûr à utiliser à nouveau, mais recommande de continuer à faire preuve de diligence dans la signature des transactions.

Grâce à une attaque de phishing, le pirate informatique a eu accès au compte d’un ancien employé de Ledger sur la plateforme de gestion de packages de nœuds NPMJS. De ce point de vue, l’attaquant a inséré du code malveillant dans une mise à jour du Connect Kit de Ledger sur GitHub. Lorsque les applications vulnérables ont été mises à jour vers cette version compromise de Connect Kit, le code malveillant a été distribué sans le savoir aux navigateurs des utilisateurs.

Le code malveillant a permis au pirate informatique de tromper les utilisateurs pour qu’ils approuvent les transactions envoyant des fonds vers le portefeuille de l’attaquant plutôt que vers l’application prévue.

Selon la plateforme de sécurité blockchain Cyvers, le code a probablement manipulé les données de transaction, trompant les utilisateurs en leur faisant confirmer des paiements qu’ils ne comprenaient pas entièrement. Par exemple, un utilisateur approuvant un paiement symbolique pour activer les fonctionnalités d’une application peut avoir vu à la place une approbation pour un paiement à l’adresse du pirate informatique.

Bien que les techniques exactes utilisées nécessitent une analyse plus approfondie, l’attaque s’est clairement appuyée sur une ingénierie sociale intelligente pour provoquer des erreurs des utilisateurs. Les experts en registre et en sécurité conseillent de rester vigilants lors de l’approbation des transactions cryptographiques, en examinant attentivement les adresses et les détails même lorsqu’une application semble légitime.

Après avoir siphonné près d’un demi-million d’exploits, le pirate informatique a visiblement décidé d’arrêter, craignant peut-être une attention croissante. Ledger a pu désactiver le code malveillant et a à nouveau déclaré Connect Kit sûr à utiliser.

Cependant, la facilité avec laquelle une telle attaque a compromis l’infrastructure clé des applications populaires envoie un sérieux avertissement à la communauté Web3.

Alors que l’industrie continue de travailler avec diligence pour améliorer la sécurité et la transparence des transactions, il sera essentiel de garder à l’esprit l’élément humain.



Voir l’article original en anglais