DERNIÈRES nouvelles : Bibliothèque de grand livre compromise, alerte de sécurité urgente pour plusieurs utilisateurs de DApp et de grand livre

DERNIÈRES nouvelles : Bibliothèque de grand livre compromise, alerte de sécurité urgente pour plusieurs utilisateurs de DApp et de grand livre
DERNIÈRES nouvelles : Bibliothèque de grand livre compromise, alerte de sécurité urgente pour plusieurs utilisateurs de DApp et de grand livre

Bibliothèque Ledger compromise, alerte de sécurité urgente pour les utilisateurs de Ledger

Dans une tournure choquante des événements, la bibliothèque Ledger, largement utilisée, a été compromise, ce qui constitue une menace importante pour la sécurité des fonds des utilisateurs. La faille a été identifiée comme une infiltration par un acteur malveillant qui a remplacé la bibliothèque légitime par un script draineur.

La vulnérabilité de Connect-Kit expose des risques généralisés

La vulnérabilité s’étend au-delà de la bibliothèque Ledger elle-même, car le chargeur de kit de connexion utilisé par Ledger s’est également révélé sensible. Le chargeur, spécifié avec des dépendances lâches, ouvre la porte à des exploits potentiels. La liste des parties concernées est longue, comme l’indiquent les conclusions de GitHub et Sourcegraph.

Les interfaces utilisateur de diverses applications décentralisées (DApps), comme Zapper, SushiSwap, Balancer et Revoke.cash, ont connu une faille de sécurité. Mathew Lilley, le directeur technique de SushiSwap, a révélé qu’un connecteur Web3 largement utilisé, sur lequel s’appuient de nombreuses DApp, a été compromis. Cela a permis d’ajouter du code nuisible à plusieurs DApps. La bibliothèque Ledger, élément crucial de ce système, a confirmé la compromission, reconnaissant que le code vulnérable avait inséré l’adresse d’un compte nuisible, connu sous le nom de draineur.

Les attaquants exploitent le versioning du chargeur, compromettant de nombreuses bibliothèques

Ledger recommande l’utilisation du chargeur Connect-Kit pour charger Connect-Kit, mais même le respect des meilleures pratiques peut ne pas suffire. Malgré l’épinglage de version, le chargeur récupère la dernière version de connect-kit entre 1.0.0 et 2.0.0. En exploitant cela, les attaquants ont réussi à compromettre plusieurs bibliothèques. La dernière version sécurisée connue de Ledger est la 1.1.4, avec trois versions suspectes (1.1.5, 1.1.6, 1.1.7) publiées aujourd’hui. Toutes les versions publiées après la 1.1.4 doivent être considérées comme compromises.

En termes plus simples, Ledger recommande d’utiliser quelque chose appelé « chargeur de kit de connexion » pour charger un autre outil appelé « kit de connexion ». Même si vous essayez d’être très prudent et de suivre les meilleures façons de procéder, le chargeur obtient toujours la dernière version de connect-kit entre 1.0.0 et 2.0.0. Cette situation a permis aux attaquants de se faufiler dans de nombreuses bibliothèques en compromettant uniquement connect-kit. La version sécurisée la plus récente de Ledger est la 1.1.4, mais aujourd’hui, trois nouvelles versions (1.1.5, 1.1.6, 1.1.7) ont été publiées et on pense qu’elles sont compromises. Donc, si vous possédez l’une de ces nouvelles versions, il est important de la considérer comme non sûre.

comparaison d'échange

Qu’est-il exactement arrivé?

Dans une série d’oublis critiques, Ledger semble avoir commis une série d’erreurs qui ont contribué à compromettre sa bibliothèque largement utilisée. Premièrement, la décision de charger JavaScript (JS) à partir d’un réseau de diffusion de contenu (CDN) a introduit une vulnérabilité, car les CDN peuvent être susceptibles d’être compromis.

Deuxièmement, l’absence de verrouillage de version pour le JS chargé aggrave le problème, laissant la porte ouverte aux attaquants pour exploiter des dépendances lâches. Enfin, la révélation selon laquelle le CDN de Ledger lui-même a été compromis ajoute une autre couche d’inquiétude à la situation.

Ces failles de sécurité combinées ont ouvert la voie à des acteurs malveillants pour infiltrer la bibliothèque Ledger, en la remplaçant par un script draineur. Par mesure de précaution, il est fortement conseillé aux utilisateurs de Ledger de s’abstenir de s’engager dans des applications décentralisées (dApps) jusqu’à ce que l’équipe de Ledger confirme l’atténuation réussie de l’attaque et assure la restauration d’un environnement sécurisé.

Ledger privilégie-t-il la sécurité et le support communautaire ?

Dans cet article, il y a quelques mois, nous parlions déjà de la façon dont Ledger commençait à dérailler auprès de ses utilisateurs. L’introduction récurrente de nouveaux appareils par Ledger, couplée à l’arrêt du support des anciens modèles, a généré de la frustration chez certains clients, jetant des doutes sur la sécurité de leurs actifs numériques. De plus, des appréhensions sont apparues au sein de la communauté crypto concernant la priorité perçue par Ledger sur le profit plutôt que sur des mesures de sécurité robustes et un support client dédié. Cet article cherche à explorer ces préoccupations plus en détail et à offrir un aperçu des pratiques sécurisées pour le stockage des crypto-monnaies.

De plus, il y a quelques mois à peine, nous avions déjà averti les utilisateurs de la possibilité que Ledger lise les clés privées. Ledger a récemment ajouté une nouvelle option qui permet aux utilisateurs de partager leurs clés privées avec des services externes à des fins de sauvegarde. Cependant, de nombreux utilisateurs étaient inquiets et alarmés par ce choix. Les gens se demandaient comment cela fonctionnait et quels risques cela pouvait entraîner. En raison de ces préoccupations, certains recherchent d’autres options au lieu d’utiliser Ledger pour assurer la sécurité de leur crypto-monnaie.

La déclaration de Ledger suscite des inquiétudes

En réponse à la récente faille de sécurité impliquant leur bibliothèque compromise, Ledger a publié une déclaration qui a laissé aux utilisateurs plus de questions que de réponses.

La déclaration manque de clarté nécessaire pour faire face à la gravité de la situation et rassurer les utilisateurs sur la sécurité de leurs actifs. Tout en reconnaissant le compromis, l’assurance de Ledger de résoudre le problème semble vague, manquant de détails spécifiques sur les mesures prises pour atténuer les risques.

La déclaration semble manquer de sens des responsabilités, laissant les utilisateurs inquiets quant à l’engagement de l’entreprise à corriger les vulnérabilités et à prévenir de futurs incidents.

Alors que la communauté crypto attend des éclaircissements supplémentaires et une action décisive de la part de Ledger, des inquiétudes persistent quant à l’efficacité de sa réponse pour protéger les fonds des utilisateurs et restaurer la confiance dans son infrastructure de sécurité.

1. Évitez les interactions DApp

Il existe un risque important pour les fonds stockés dans les portefeuilles Ledger s’ils interagissent avec des applications décentralisées (dApps) utilisant la bibliothèque compromise. Il est fortement conseillé aux propriétaires de registres de s’abstenir de connecter leurs appareils à des dApps jusqu’à ce que la situation soit résolue.

2. Surveillez les chaînes officielles pour les mises à jour

Les utilisateurs de Ledger sont invités à rester vigilants et à surveiller les canaux de communication officiels de Ledger pour obtenir des mises à jour en temps réel et des instructions sur la façon de procéder. Consultez régulièrement le site Web Ledger et les comptes officiels de médias sociaux pour obtenir les dernières informations.

3. Mettre à jour le micrologiciel et le logiciel

Une fois qu’un correctif est disponible, il est impératif que les propriétaires de Ledger mettent rapidement à jour le micrologiciel ou le logiciel de leur appareil. Assurez-vous que toutes les mises à jour proviennent exclusivement du site Web officiel de Ledger pour éviter le risque de téléchargement de fichiers compromis.

4. Mettre en œuvre des mesures de sécurité supplémentaires

Par mesure de précaution, les utilisateurs doivent envisager de modifier les mots de passe de leur compte Ledger et d’examiner leur historique de transactions pour détecter toute activité non autorisée. En prenant ces mesures, les propriétaires de Ledger peuvent améliorer la sécurité globale de leurs actifs.

La communauté des crypto-monnaies est en état d’alerte car cet incident souligne la vulnérabilité même des plateformes largement fiables. Les utilisateurs du grand livre doivent agir rapidement et avec diligence pour protéger leurs actifs numériques pendant cette période critique. Restez à l’écoute des développements ultérieurs sur cette situation en évolution rapide.

Restez à l’écoute des mises à jour au fur et à mesure que cette histoire se déroule. Nous ajouterons plus d’informations dès qu’elles seront disponibles, alors revenez pour les derniers développements.

Articles recommandés


vous pourriez aussi aimer


Plus d’Altcoin



Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !