Le PDG de Ledger explique le piratage et le qualifie d' »incident isolé »

Le PDG de Ledger explique le piratage et le qualifie d' »incident isolé »

Le PDG de Ledger, Pascal Gauthier, a évoqué le piratage du fournisseur de portefeuille le 14 décembre dans un article sur le blog de l’entreprise. Il a déclaré que le piratage de la bibliothèque de connecteurs Javascript de Ledger était un « incident isolé » et promettait un contrôle de sécurité plus strict.

L’exploit a duré moins de deux heures et a été désactivé dans les 40 minutes suivant sa découverte et était limité aux applications décentralisées tierces (DApps), a déclaré Gauthier. Cela a été rendu possible après qu’un ancien employé ait été victime d’une escroquerie par phishing, a-t-il déclaré. L’identité de cet employé aurait été laissée dans le code piraté. Le matériel Ledger et la plateforme Ledger Live n’ont pas été affectés. En outre:

« La pratique standard chez Ledger est qu’aucune personne ne peut déployer du code sans examen par plusieurs parties. Nous disposons de contrôles d’accès stricts, de révisions internes et de multi-signatures de code pour la plupart des parties de notre développement. C’est le cas dans 99 % de nos systèmes internes. Tout employé qui quitte l’entreprise se voit retirer son accès à tous les systèmes Ledger.

Gauthier a ensuite qualifié le piratage de « un malheureux incident isolé ». Il a promis qu’à l’avenir :

« Ledger mettra en œuvre des contrôles de sécurité plus stricts, reliant notre pipeline de construction qui met en œuvre une sécurité stricte de la chaîne d’approvisionnement logicielle au canal de distribution NPM. »

Un piratage de ce type pourrait arriver à d’autres, a ajouté Gauthier. Ledger Connect Kit 1.1.8 est sûr et prêt à l’emploi, a-t-il déclaré. Ganthier a remercié WalletConnect, Tether, Chainalysis et ZachXBT pour leur aide.

Connexe : Ledger corrige la vulnérabilité après la compromission de plusieurs DApp utilisant la bibliothèque de connecteurs.

La taille du piratage était initialement estimée à 484 000 $, mais le service de sécurité Web3 Blockaid a déclaré plus tard à Cointelegraph que la somme était passée à 504 000 $ à 20h00 UTC. Le piratage pourrait affecter tout utilisateur de machine virtuelle Ethereum ayant interagi avec les DApp concernés, a ajouté la société.

Magazine : 3,4 milliards de dollars de Bitcoin dans une boîte de pop-corn : l’histoire du hacker de la Route de la Soie