Des pirates ont volé 484 000 $ lors d’une attaque contre la chaîne d’approvisionnement du grand livre ; Tether intervient en gelant les fonds

Des pirates ont volé 484 000 $ lors d’une attaque contre la chaîne d’approvisionnement du grand livre ;  Tether intervient en gelant les fonds

Récemment, une attaque contre la chaîne d’approvisionnement a ciblé Ledger, le principal fournisseur de portefeuilles de crypto-monnaie, compromettant ses services front-end par l’introduction de codes malveillants. Cette violation a entraîné la perte d’actifs cryptographiques évalués par centaines de milliers, affectant jusqu’à présent divers protocoles et utilisateurs décentralisés.

Des pirates ont volé près de 484 000 $ à Ledger

Les pirates ont volé 484 000 $ en intégrant du code nuisible dans la bibliothèque Github de Connect Kit, un logiciel blockchain de premier plan géré par la société de portefeuille cryptographique Ledger. Cette infiltration a affecté de nombreux protocoles clés de finance décentralisée (DeFi) s’appuyant sur la bibliothèque. Les utilisateurs sont avertis de s’abstenir d’utiliser des applications décentralisées (dApps) jusqu’à ce que ces systèmes reçoivent des mises à jour.

Les interfaces de plusieurs applications décentralisées (DApps) utilisant le connecteur de Ledger, telles que Zapper, SushiSwap, Phantom, Balancer et Revoke.cash, ont été violées. Environ trois heures après la détection de cet incident de sécurité, Ledger a annoncé que la version du fichier compromise avait été remplacée par la version authentique vers 13h35 UTC.

Au moment où Ledger a répondu, le pirate informatique avait déjà siphonné plus de 484 000 $ en crypto-monnaie, comme le rapporte Lookonchain. L’auteur a transféré 4,334 Ethereum à Angel Drainer, qui détient actuellement environ 363 000 $ d’actifs cryptographiques. Pendant ce temps, Tether a gelé la capacité du compte à transférer 44 000 $ en USDT, laissant environ 412 000 $ en STETH, USDC et autres actifs numériques.

La récente faille de sécurité a également touché les utilisateurs de MetaMask. Le fournisseur de portefeuille a mis en place une mise à jour corrective pour sa plateforme. Ils ont annoncé que les utilisateurs disposant de la version la plus récente, la v2.121.0, devraient désormais pouvoir effectuer des transactions normalement et recevront automatiquement les mises à jour. MetaMask conseille aux utilisateurs qui n’utilisent pas cette version d’actualiser les données de leur site pour garantir la sécurité et la fonctionnalité.

Les utilisateurs sont toujours à risque

Bien que Ledger ait mis à jour son propre code, Ido Ben-Natan, PDG de la société de sécurité blockchain Blockaid, a déclaré que « de nombreux sites Web sont toujours vulnérables et que les utilisateurs continuent d’être confrontés à des risques ». Pour éliminer complètement le risque, chaque protocole utilisant le kit Connect de Ledger doit mettre à jour manuellement la version de sa bibliothèque. En attendant, certains protocoles, notamment revoke.cash, qui sert à révoquer les autorisations des protocoles DeFi, restent exposés.

Ben-Natan a mis en garde : « Revoke.cash, en particulier, est vulnérable, il est donc conseillé de ne pas s’y engager. Rien qu’au cours des deux dernières heures, des centaines de milliers de dollars ont été touchés.»

Cette année a été témoin d’une fréquence élevée de piratages liés à DeFi, avec un énorme vol de 300 millions de dollars rien qu’en juillet en raison d’exploits ciblant Curve Finance et Multichain. Suite à de telles failles de sécurité, les utilisateurs se tournent souvent vers des sites Web comme revoke.cash pour révoquer les autorisations des protocoles concernés.

Dans ce cas, l’impact a principalement affecté le front-end des sites Web, plutôt que les hot wallets. En conséquence, les utilisateurs de revoke.cash seront invités à lier leurs portefeuilles à un draineur de jetons malveillant, élargissant ainsi la portée potentielle du piratage pour englober tous les actifs du portefeuille d’un utilisateur.



Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !