Tether gèle l’adresse de l’exploiteur de Ledger

Tether gèle l’adresse de l’exploiteur de Ledger

Dans le but d’atténuer les conséquences du récent piratage du Ledger Connect Kit, Tether a gelé de manière proactive l’adresse du pirate informatique. Paolo Ardoino, PDG de Tether annoncé le gel des réseaux sociaux quelques heures après que le pirate informatique a volé environ 484 000 $ via un drain de portefeuille.

Cette décision vise à empêcher de nouvelles transactions non autorisées et à protéger les actifs des utilisateurs concernés. L’intervention intervient après une faille de sécurité qui a entraîné une perte de fonds sur plusieurs applications décentralisées (dApps) et a accru les problèmes de sécurité.

Bibliothèque ConnectKit compromise

Une faille de sécurité importante s’est produite impliquant la bibliothèque ConnectKit de Ledger, qui a impacté plusieurs applications décentralisées (dApps) et leurs utilisateurs.

La violation résulte d’un code malveillant inséré dans la bibliothèque ConnectKit, un composant crucial utilisé par diverses applications de cryptographie pour s’intégrer au service de portefeuille matériel de Ledger. Ce code a permis un exploit « draineur de portefeuille », permettant des transferts de fonds non autorisés depuis les portefeuilles des utilisateurs lorsqu’ils se connectaient aux dApps concernées.

Les dApps compromises incluent des plates-formes bien connues telles que SushiSwap, Zapper, Balancer et Revoke.cash. Les utilisateurs ont été invités à connecter leurs portefeuilles à ces dApps, permettant ainsi aux attaquants de drainer les fonds de leurs comptes.

Le montant total volé par les assaillants est estimé à environ 484 000 dollars.

Réponse rapide

L’équipe de Ledger a rapidement reconnu le problème une fois l’exploit identifié et supprimé le code malveillant. Cependant, ils ont conseillé aux utilisateurs d’éviter d’utiliser des dApps utilisant le kit de connecteurs de Ledger jusqu’à nouvel ordre, car la vulnérabilité pourrait toujours permettre des transferts de fonds non autorisés.

L’équipe a remplacé la version malveillante du fichier Connect Kit par une version authentique et évalue toujours l’étendue des dégâts au moment de la publication.

Les portefeuilles matériels de Ledger et l’application Ledger Live n’ont pas été compromis lors de cet incident. Cependant, les utilisateurs ont été avertis de faire preuve de prudence et d’éviter d’interagir avec les dApps pour le moment.

L’incident rappelle les risques potentiels liés à la connexion des portefeuilles matériels aux plateformes DeFi et l’importance d’être vigilant dans l’approbation des transactions.



Voir l’article original en anglais