
Matthew Lilley, le CTO de SushiSwap, a mis en garde sur X (Twitter), demandant aux utilisateurs d’éviter toute interaction avec des applications décentralisées (dApps). De nombreuses autres dApps ont confirmé un compromis.
Les incidents de sécurité dans le domaine de la cryptographie sont fréquents. Cependant, ils sont isolés dans un seul protocole. Cependant, au moment de la rédaction de cet article, de nombreuses applications décentralisées (dApps) sont actuellement attaquées.
Les utilisateurs sont invités à éviter toute interaction avec les dApps en raison d’un compromis
Lilley a écrit sur X (Twitter):
N’interagissez avec AUCUNE dApp jusqu’à nouvel ordre. Il semble qu’un connecteur Web3 couramment utilisé ait été compromis, ce qui permet l’injection de code malveillant affectant de nombreuses dApps.
Le CTO de SushiSwap a précisé plus tard que les dApp utilisant Ledger ConnectKit sont vulnérables. Il a prévenu:
Il ne s’agit pas d’une attaque isolée, mais d’une attaque à grande échelle contre plusieurs dApps.
En savoir plus:
La société de sécurité Web3 Blockaid soupçonne une potentielle attaque de la chaîne d’approvisionnement sur le Ledger ConnectKit. Il a écrit:
L’attaquant a injecté une charge utile épuisant le portefeuille dans le populaire package NPM. Cela affecte actuellement quelques dapps populaires, notamment Hey.xyz et Sushi.com.
En outre, Blockaid a partagé avec BeInCrypto que plus de 150 000 $ de fonds avaient été perdus au cours des deux dernières heures. Aussi, Revoke.cash a confirmé que il avait été compromis. Dans le même temps, il a également exhorté les utilisateurs à éviter d’utiliser un site Web de cryptographie jusqu’à ce que plus de clarté soit obtenue.
Lilley a tenté de résumer l’incident en trois points, affirmant que Ledger avait commis « une série de terribles erreurs ». Il a dit:
- Ils chargent JS depuis un CDN
- Ce ne sont pas des JS chargés avec verrouillage de version.
- Leur CDN a été compromis.
Enfin, Ledger a informé les utilisateurs qu’il avait identifié et supprimé la version malveillante du ConnectKit. Il a écrit sur X (Twitter) :
Une version authentique est désormais proposée pour remplacer le fichier malveillant. N’interagissez avec aucune dApp pour le moment. Nous vous tiendrons informés au fur et à mesure de l’évolution de la situation.
Votre appareil Ledger et Ledger Live n’ont pas été compromis.
Avez-vous quelque chose à dire sur la compromission des dApps ou autre chose ? Écrivez-nous ou rejoignez la discussion sur notre chaîne Telegram. Vous pouvez également nous retrouver sur TikTok, Facebook ou X (Twitter).
Pour les dernières nouveautés de BeInCrypto Bitcoin (BTC), Cliquez ici.
Clause de non-responsabilité
Conformément aux directives du Trust Project, BeInCrypto s’engage à fournir des rapports impartiaux et transparents. Cet article de presse vise à fournir des informations précises et actuelles. Il est toutefois conseillé aux lecteurs de vérifier les faits de manière indépendante et de consulter un professionnel avant de prendre une décision basée sur ce contenu.
Voir l’article original en anglais
