Une entreprise d'IA expose un bug du grand livre, le CTO le qualifie d'alarmiste après une correction discrète

Une entreprise d'IA expose un bug du grand livre, le CTO le qualifie d'alarmiste après une correction discrète

Une société de sécurité d’intelligence artificielle (IA) a rendu public un bug de l’application Ledger Ethereum. Ledger affirme avoir déjà corrigé la faille en silence, deux semaines plus tôt.

Le directeur de la technologie, Charles Guillemet, a qualifié cette divulgation de alarmiste. Le correctif a été livré le 12 août avec une note d'une ligne et aucun bulletin de sécurité.

Qu'est-ce que le bug de l'application Ledger Ethereum a réellement fait

Ledger vend une promesse fondamentale. L'écran vous montre ce que vous signez. Cette promesse a un nom. Ledger appelle cela une signature claire et transforme le code de transaction brut en mots simples sur l'écran de l'appareil.

TestMachine dit avoir trouvé un moyen de contourner ce problème. L'entreprise construit un agent d'IA appelé Azimuth qui recherche les exploits dans les contrats intelligents. Sur son propre benchmark EVMBench, Azimuth détecte 86,3 % des bogues connus avec environ 2,7 % de faux positifs.

Voici le défaut en termes clairs. Un site Web malveillant pourrait envoyer une deuxième commande à l’appareil alors que vous lisiez encore la première.

Le canal entre le navigateur et l'appareil est appelé Application Protocol Data Unit, ou APDU. Il a continué à écouter pendant l'examen. Il a donc accepté l'échange.

Vous liriez un petit transfert à l’écran. Ensuite, vous appuyez sur approuver. Et vous signeriez en fait une approbation symbolique illimitée à un étranger.

C’est cette dernière partie qui explique pourquoi c’est important. Chainalysis a retracé environ 1 milliard de dollars de crypto volés par hameçonnage d'approbation depuis mai 2021. Ces victimes ont elles-mêmes signé les approbations.

TestMachine dit avoir confirmé le bug sur un Ledger Flex. Ledger a vendu plus de 7 millions d'appareils dans 180 pays.

L'équipe Donjon de Ledger dit qu'elle est arrivée en premier

Guillemet renverse la chronologie. Donjon est l'équipe de piratage interne de Ledger. Il dit qu'il a détecté le bug avec ses propres outils d'IA et a expédié le correctif en premier.

Le journal des modifications public confirme la date. La version 1.22.2 a été lancée le 12 août. L'intégralité de sa note de sécurité indique « Problèmes de sécurité ».

Donjon a publié 22 bulletins de sécurité numérotés. Aucun d'entre eux ne couvre ce bug. Le dernier, daté du 4 juin, traite plutôt d'un problème de récupération de clé Monero.

Ce silence est la brèche dans laquelle TestMachine est entré. Ledger a fermé le trou, puis n'a jamais dit aux propriétaires ce qu'il avait fermé.

Le reproche le plus aigu de Guillemet concerne les manières. Il dit que TestMachine n'a contacté le programme de prime qu'après l'expédition du correctif. Il n'a jamais parlé avec l'équipe du Bounty.

« … Ensuite, ils ont publié un fil de discussion impliquant que le problème n'est pas résolu. Ce n'est pas le cas. Ce n'est pas de la recherche sur la sécurité. C'est une peur de fabrication qui attire l'attention », a fait remarquer Charles Guillemet, directeur technique de Ledger.

Suivez-nous sur X pour recevoir les dernières nouvelles au fur et à mesure

TestMachine a salué la rapidité du correctif et a refusé la récompense. Ledger paie des primes en Bitcoin, à un montant qu'il fixe au cas par cas.

L'IA a détecté le bug deux fois, mais les humains se sont quand même battus

Les deux parties ont utilisé l’apprentissage automatique pour atteindre le même défaut. C'est la partie qui mérite d'être regardée.

Ledger a déjà avancé cet argument. Ses dirigeants affirment depuis des mois que les attaquants IA menacent davantage les portefeuilles que le matériel faible.

Guillemet fixe ses limites en matière de discipline.

« La recherche à la vitesse de l'IA ne rend l'écosystème plus sûr que si les personnes qui la réalisent suivent toujours les principes de sécurité de base. Divulguez de manière responsable. Vérifiez avant de publier. Ne confondez pas le bruit avec une découverte. »

Le combat lui-même est familier. Les entreprises de sécurité sont devenues bruyantes après avoir piraté un appareil Trezor, et les chercheurs de CertiK ont combattu Kraken pour les conditions de divulgation en 2024.

Le défaut aussi. En janvier 2021, Donjon a révélé que cette même application Ethereum ne parvenait pas à afficher les données de transaction pour les actifs non pris en charge. Même application, même leçon. Ce que vous avez vu n'est pas ce que vous avez signé.

L’IA fait désormais apparaître ces bugs en quelques heures. Les fournisseurs et les chercheurs se coordonnent toujours à vitesse humaine. C’est dans cet écart que réside cet argument.

Pour les propriétaires, la solution est ennuyeuse. Ouvrez Ledger Live, mettez à jour l'application Ethereum et vérifiez qu'elle lit 1.22.2.

Le poste Une entreprise d'IA expose un bug du grand livre, le CTO le qualifie de alarmiste après une correction silencieuse apparaît en premier sur BeInCrypto.

Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !