
Ledger, un fabricant populaire de portefeuilles de crypto-monnaie, a révélé les détails du piratage dont il a été victime sur son système. L’incident, tel que rapporté sur le blog officiel de l’entreprise, s’est produit en Kit de connexion au grand livreune bibliothèque JavaScript utilisée pour connecter les appareils Ledger à des dApps tierces, y compris des échanges décentralisés et d’autres services.
Selon un lettre publiée par Pascal GauthierPDG de l’entreprise, un ancien employé de Ledger a été piraté via un faux site Web (phishing), qui permettait aux pirates d’accéder au compte NPMJS du portefeuille.
« Cet exploit est le résultat d’un ancien employé victime d’une attaque de phishing, qui a permis à un acteur malveillant de télécharger un fichier malveillant sur le NPMJS de Ledger (un gestionnaire de packages pour le code Javascript partagé entre les applications). » — » a déclaré le PDG.
L’attaquant a profité de cette faille pour publier une version malveillante du Ledger Connect Kit, affectant les versions 1.1.5, 1.1.6 et 1.1.7.
Le code malveillant, qui utilisait un faux projet WalletConnect, était conçu pour rediriger les fonds des utilisateurs vers un portefeuille contrôlé par l’attaquant. Cette manœuvre met en danger les actifs numériques des utilisateurs de Ledger qui utilisent le portefeuille pour accéder aux courtiers décentralisés et à d’autres applications.
Changements
Selon le PDG, Ledger a apporté des modifications au développement du kit Ledger Connect. Le projet sur NPM fonctionne désormais en mode lecture seule et les procédures de publication ont été modifiées pour accroître la sécurité.
La société a également publié une version vérifiée du kit, la 1.1.8, et demande aux développeurs de vérifier et d’utiliser cette dernière version.
De plus, Ledger, en collaboration avec WalletConnect et d’autres partenaires, a pris des mesures pour suivre et geler les fonds impliqués dans l’attaque. L’adresse du portefeuille du pirate informatique a été signalée et est désormais visible sur Chainalysis, et Tether a pris des mesures pour geler l’USDT associé au pirate informatique.
Renforçant l’importance de la sécurité lors de l’utilisation de ses produits, Ledger a rappelé à ses utilisateurs de toujours vérifier les transactions sur l’écran de leur appareil. Pour ceux qui ont besoin d’effectuer un abonnement aveugle, la société a recommandé d’utiliser un portefeuille Ledger Mint supplémentaire ou de vérifier manuellement les transactions.
Ledger est également en contact avec les clients concernés, leur offrant une assistance et travaillant activement pour atténuer les effets de l’attaque. Dans le même temps, l’entreprise collabore avec les autorités pour retrouver et capturer la personne responsable de l’incident.
Dans sa déclaration, Ledger a remercié WalletConnect, Tether, Chainalysis, zachxbt et la communauté pour leur aide et leur soutien dans la résolution de l’attaque. La société a réitéré son engagement à maintenir la sécurité et à protéger en permanence les actifs de ses utilisateurs dans l’écosystème des crypto-monnaies.
Voir l’article original en portugais
