
Faits marquants:
Jeudi 14 décembre, les utilisateurs, les développeurs et toutes les personnes proches de toute application décentralisée (dApp) ont reçu un signal d’alarme. En effet, la bibliothèque Ledger Connect Kit, largement utilisée dans ce contexte, a été victime d’une attaque de cybersécurité.
Après plusieurs heures d’inquiétude, et même après la confirmation officielle de la faille de sécurité par Ledger, le calme semble être revenu. L’entreprise, qui fabrique également des portefeuilles matériels – qui ne couraient aucun risque dans ce cas – communiqué qu’il a déjà remplacé la bibliothèque malveillante par une version authentique, qui « se propage automatiquement ». Dans tous les cas, Ledger recommande de ne pas utiliser le Ledger Connect Kit pendant au moins 24 heures.
La racine du problème était qu’un employé de Ledger avait subi une attaque de phishing à travers laquelle son accès à son compte NPM (Node Package Manager) avait été divulgué. NPM est un système de gestion de packages pour Node.js, une plateforme de développement d’applications JavaScript. Un compte sur cette plateforme permet aux développeurs de publier, gérer et partager leurs progiciels avec la communauté.
Donc, Le hacker a publié une version malveillante de Ledger Connect Kit dans les versions 1.1.4, 1.1.5 et 1.1.6. Il a également utilisé une version corrompue de Wallet Connect pour diriger les fonds des utilisateurs qui ont interagi avec Ledger Connect Kit dans dApps et DeFi vers son propre portefeuille.
Comme l’expliquent des sources expertes en la matière et comme le rapporte CriptoNoticias, la vulnérabilité des versions susmentionnées de Ledger Connect Kit donnait la possibilité d’introduire du code malveillant dans le système. l’extrémité avant d’une dApp. Autrement dit, l’attaquant pourrait amener les utilisateurs à interagir avec une interface modifiée sans qu’ils s’en rendent compte.
Ledger affirme avoir corrigé la faille de sécurité en moins de 40 minutes. Cependant, La vulnérabilité a été active pendant une période proche de 5 heuresavec une fenêtre d’environ deux heures au cours de laquelle les fonds des utilisateurs auraient pu être volés.
En ce sens, la société affirme être en communication avec les clients dont les fonds pourraient avoir été affectés et « travailler de manière proactive » pour aider ces personnes. En outre, Ledger a indiqué qu’il « déposait une plainte et collaborait avec les autorités policières dans l’enquête visant à identifier l’agresseur ».
La société a exhorté les développeurs à vérifier s’ils utilisent la dernière version de Ledger Connect Kit, v. 1.1.8. De même, des mesures de sécurité supplémentaires doivent encore être prises pour rester en sécurité. À cet égard, le développeur Mudit Gupta, responsable de la cybersécurité chez Polygon Labs, a recommandé de vérifier le cache pour le code modifié.
« Pour vous assurer que la bibliothèque malveillante n’est pas mise en cache, accédez à https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 et assurez-vous que la version est 1.1.8. Sinon, videz votre cache. a écrit sur le réseau social X (anciennement Twitter).
À la fin de sa déclaration, Ledger a remercié la collaboration d’autres sociétés, telles que Chainalysis, qui a aidé à identifier le portefeuille présumé de l’attaquant, et Tether, qui a gelé les fonds USDT à cette adresse. L’implication de Wallet Connect, qui a rapidement désactivé la version corrompue de son logiciel utilisée par l’attaquant, est également soulignée dans le communiqué.
Voir l’article original en espagnol
