
- Ledger corrige rapidement une faille de sécurité dans Ledger Connect Kit, affectée par un code malveillant qui a compromis les transactions dans les dApps et DeFi.
- La société conseille de vérifier la version 1.1.8 du Ledger Connect Kit et collabore avec les autorités pour identifier le cyberattaquant.
Alerte dans le monde des cryptomonnaies ! Ledger, connu pour ses portefeuilles matériels, a récemment été confronté à un défi de cybersécurité qui a affecté sa bibliothèque Ledger Connect Kit, utilisée dans de nombreuses applications décentralisées (dApps). Mais ce n’est pas que de mauvaises nouvelles : l’entreprise a réussi à contenir la menace et à rétablir la sécurité.
L’attaque du kit Ledger Connect : une frayeur pour l’écosystème cryptographique
Jeudi 14 décembre, la communauté crypto s’est retrouvée à bout de nerfs lorsqu’une attaque contre Ledger Connect Kit a été découverte. Ce logiciel, indispensable pour interagir avec les dApps et DeFi, a été compromis par un pirate informatique qui a réussi à divulguer une version malveillante. Comment est-ce arrivé? Il s’avère qu’un employé de Ledger a été victime d’une attaque de phishing, exposant son accès à NPM (Node Package Manager).
Réponse rapide de Ledger : contenir les dégâts
Malgréla gravité de la situation, Ledger a agi rapidement. En moins de 40 minutes, la société a remplacé la version concernée par une version authentique et sécurisée, bien que la vulnérabilité soit restée active pendant environ 5 heures. La société recommande de ne pas utiliser Ledger Connect Kit pendant au moins 24 heures et de toujours vérifier la dernière version, actuellement 1.1.8.
🚨Nous avons identifié et supprimé une version malveillante du Ledger Connect Kit. 🚨
Une version authentique est désormais proposée pour remplacer le fichier malveillant. N’interagissez avec aucune dApp pour le moment. Nous vous tiendrons informés au fur et à mesure de l’évolution de la situation.
Votre appareil Ledger et…
– Grand livre (@Ledger) 14 décembre 2023
À quels dangers les utilisateurs étaient-ils confrontés ?
La version malveillante du logiciel donnait à l’attaquant la possibilité de diriger les fonds des utilisateurs vers leur propre portefeuille via une interface modifiée. Cela signifiait que, sans s’en rendre compte, les utilisateurs pouvaient envoyer leurs cryptoactifs directement au pirate informatique.
Le problème du grand livre est désormais résolu.
Pour vous assurer que la bibliothèque malveillante n’est pas mise en cache, accédez à https://t.co/MSVgii7Ufk et assurez-vous que la version est 1.1.8.
Si ce n’est pas le cas, videz votre cache. chrome- F12> Outils de développement Chrome > Onglet Application > Stockage dans l’arborescence de gauche > Effacer les données du site. pic.twitter.com/BtNUiO4vXF
– Mudit Gupta (@Mudit__Gupta) 14 décembre 2023
Le fil Twitter de Mudit Gupta aborde le correctif récent du problème de sécurité détecté dans la bibliothèque Ledger Connect Kit. Gupta fournit une série d’instructions et de recommandations pour garantir que les utilisateurs et les développeurs d’applications décentralisées (dApps) sont protégés contre la vulnérabilité.
Instructions pour les utilisateurs et les développeurs :
- Vérification de la version de la bibliothèque : Gupta conseille aux utilisateurs de vérifier s’ils disposent de la bonne version de la bibliothèque (1.1.8) sur leurs systèmes. Pour ce faire, il suggère de visiter le lien https://cdn.jsdelivr.net/npm/@ledgergerhq/connect-kit@1 et vérifier la version. S’il ne s’agit pas de 1.1.8, les utilisateurs doivent vider le cache de leur navigateur.
- Vider le cache dans Chrome : Pour ceux qui utilisent Chrome, Gupta détaille les étapes pour vider le cache : appuyez sur F12 pour ouvrir les outils de développement Chrome, accédez à l’onglet « Application », sélectionnez « Stockage » dans l’arborescence de gauche et choisissez « Effacer les données du site »..
- Évitez temporairement toute interaction avec les dApps : Gupta recommande de ne pas interagir avec des dApps tant que vous n’êtes pas sûr de disposer de la version corrigée de la bibliothèque. Il prévient que certaines applications peuvent intégrer et servir directement la bibliothèque malveillante.
- Instructions aux développeurs dApp : Demande aux développeurs dApp de redéployer ou de régénérer leurs packages et d’informer la communauté quand il est sûr d’utiliser leurs applications.
- Vérification des antécédents pour les utilisateurs : Conseille aux utilisateurs qui ont utilisé une dApp au cours des ~ 6 dernières heures de vérifier s’ils disposent toujours de tous leurs fonds. Si c’est le cas, ils sont en sécurité.
- Sécurité par défaut dans le chargement JavaScript : Explique que, heureusement, JavaScript est chargé en direct par défaut et n’est pas inclus dans les packages, donc si vous vous êtes assuré d’avoir la dernière version, vous devriez être en sécurité dans 99,99 % des dApps.
- Attention supplémentaire : Par mesure de précaution supplémentaire, Gupta suggère de « ne s’aventurer nulle part aujourd’hui », conseillant aux utilisateurs de s’endormir et d’attendre le lendemain, assurant que tout devrait bien se passer d’ici là..
Mesures proactives et coopération dans la communauté crypto
Ledger a non seulement agi rapidement pour résoudre le problème, mais a également été en contact avec des clients potentiellement concernés et a collaboré avec les autorités pour retrouver l’attaquant. Des sociétés telles que Chainalysis et Tether ont joué un rôle crucial dans l’identification et le gel des fonds dans le portefeuille de l’attaquant.
Conseils pour les développeurs et les utilisateurs
Mudit Gupta, comme mentionné précédemment, a conseillé aux développeurs de vérifier le cache pour la version corrompue et de s’assurer qu’ils utilisent Kit de connexion au grand livreversion 1.1.8 . Ceci est essentiel pour garantir que la version malveillante n’est pas mise en cache.
Actions de Tether contre l’attaque du grand livre
En réponse rapide à la récente cyberattaque qui a affecté la bibliothèque Ledger Connect Kit, Tether a pris des mesures décisives pour atténuer les effets de l’incident. La société, connue pour émettre le stablecoin USDT, a gelé les fonds de l’attaquant identifiés à une adresse précise sur le réseau Ethereum.
Gel des fonds par Tether
- Identification et action par Tether : L’une des adresses utilisées par l’attaquant a été identifiée et les fonds USDT qu’elle contenait, équivalant à 44 223 USDT, ont été gelés par Tether. Cette action a été confirmée par Paolo Ardoino, PDG de Tether.
- Portefeuille de l’attaquant : Au total, le pirate informatique a réussi à accumuler 253 273,12 $ (USD) à l’adresse concernée, grâce à au moins 16 transactions impliquant ETH, USDT, SHIB, BNB et d’autres jetons..
Implications du gel et de l’attaque
- Impact sur le réseau et les échanges : L’adresse malveillante a déjà été identifiée dans Etherscan et d’autres navigateurs blockchain, ce qui pourrait amener diverses bourses à bloquer les fonds de l’attaquant ou à l’identifier s’il tente de transférer de l’argent vers une autre bourse centralisée..
- Effets sur les plateformes dApps : Au cours de l’attaque, des plateformes telles que Zapper et SushiSwap ont été compromises, et d’autres, comme Revoke Cash, ont été temporairement indisponibles le temps de résoudre le problème..
Un rappel de l’importance de la sécurité dans le monde de la cryptographie
Cet incident constitue un rappel crucial de l’importance de la cybersécurité dans l’écosystème des cryptomonnaies. La réponse rapide de Ledger, ainsi que la collaboration de la communauté cryptographique, démontrent la résilience et l’engagement en faveur de la sécurité dans ce secteur en constante évolution. Même si la peur a été grande, la réaction a été encore plus significative, donnant l’exemple de la manière de relever les cyberdéfis dans le monde de la cryptographie.
Crypto News Flash n’approuve pas et n’est pas responsable du contenu, de l’exactitude, de la qualité, de la publicité, des produits ou d’autres éléments de cette page. Les lecteurs doivent faire leurs propres recherches avant d’entreprendre toute action liée aux crypto-monnaies. Crypto News Flash n’est pas responsable, directement ou indirectement, de tout dommage ou perte causé ou présumé être causé par ou en relation avec l’utilisation ou la confiance accordée à tout contenu, biens ou services mentionnés.
Voir l’article original en anglais


