
L’attaque contre la bibliothèque de connecteurs de Ledger pourrait avoir un impact sur l’ensemble de l’écosystème Ethereum Virtual Machine (EVM), selon à l’équipe Linea, un rollup sans connaissance de Consensys.
Le pirate informatique a ciblé la bibliothèque de connecteurs Ledger, conçue pour permettre la communication entre les portefeuilles matériels Ledger et diverses applications décentralisées (DApps). Le fournisseur de portefeuille MetaMask a également été affecté par l’incident de sécurité.
À tous les utilisateurs du web3,
Il semble que cette vulnérabilité affecte plusieurs dapps dans l’ensemble de l’écosystème EVM. Il est très risqué d’interagir avec des dapps jusqu’à ce que le problème soit correctement résolu.Restez en sécurité là-bas ! https://t.co/kFykLW4lWm
-Linéa (@LineaBuild) 14 décembre 2023
Selon un article sur X (Twitter), MetaMask a déployé une mise à jour pour résoudre le problème sur son portefeuille MetaMask. « Veuillez vous assurer que la fonctionnalité Blockaid est activée dans MetaMask Extension avant d’effectuer toute transaction sur MetaMask Portfolio », a déclaré la société. averti sur X.
Les autres protocoles concernés incluent Zapper, SushiSwap, Phantom, Balancer et Revoke.cash. La société de sécurité Blockchain CertiK a déclaré à Cointelegraph que tout DApp important le CDN du grand livre exécutera automatiquement le code draineur, invitant les victimes à se connecter via n’importe quel portefeuille qu’elles prennent en charge.
Ledger est un portefeuille matériel populaire utilisé par de nombreux membres de la communauté crypto. Sa bibliothèque de connecteurs est un composant essentiel qui assure l’interface entre le matériel Ledger et divers DApp. Cette bibliothèque pourrait affecter de nombreux utilisateurs et transactions EVM si elle était compromise.
L’attaque a été lancée après qu’un ancien employé de Ledger ait été hameçonné et que son compte NPMJS ait été compromis. « L’attaquant a publié une version malveillante du Ledger Connect Kit (affectant les versions 1.1.5, 1.1.6 et 1.1.7). Le code malveillant a utilisé un projet WalletConnect malveillant pour rediriger les fonds vers un portefeuille de pirate informatique », a écrit la société sur X.
Un correctif a été publié près de 40 minutes après que Ledger ait découvert le problème. La société avertit les utilisateurs d’attendre 24 heures avant d’utiliser à nouveau son kit Ledger Connect.
CALENDRIER FINAL ET MISE À JOUR POUR LES CLIENTS :
16h49 (heure de Paris) :
La version authentique 1.1.8 du Ledger Connect Kit se propage désormais automatiquement. Nous vous recommandons d’attendre 24 heures avant d’utiliser à nouveau le kit Ledger Connect.
L’enquête continue, voici la chronologie de ce que l’on sait…
– Grand livre (@Ledger) 14 décembre 2023
La plateforme d’analyse de blockchain Lookonchain a affirmé que le pirate informatique avait volé des actifs d’une valeur de près de 484 000 dollars, mais l’impact de la faille de sécurité pourrait être plus important, a noté Ledger.
Revue: 2 ans après la mort de John McAfee, la veuve Janice est fauchée et a besoin de réponses
Voir l’article original en anglais
