Le fabricant de portefeuilles Ledger a annoncé des plans de remédiation après qu’une attaque contre sa bibliothèque d’applications décentralisées (dApps) ait provoqué des pertes parmi les utilisateurs. Selon les données du fabricant lui-même, la récente panne a provoqué le vol de plus de 600 000 dollars américains en crypto-monnaies, soit environ 3 millions de reais.
Par conséquent, la société a révélé son intention de désactiver la signature aveugle pour les applications décentralisées (DApps) de la machine virtuelle Ethereum (EVM) d’ici juin 2024. C’était l’un des mécanismes qui ont permis l’échec et, par conséquent, le vol de crypto-monnaies.
Dans cette faille, quelqu’un a réussi à ajouter un programme drainant le portefeuille à une bibliothèque utilisée par plusieurs dApp pour se connecter aux appareils Ledger. Les utilisateurs qui se sont connectés via cette bibliothèque ont subi des pertes grâce au programme malveillant.
Ledger annonce un plan pour indemniser les victimes
Dans un tweet, Ledger a confirmé le vol d’environ 600 000 $ d’actifs cryptographiques lors du récent exploit. La société a assuré qu’elle rembourserait toutes les victimes ayant perdu leurs fonds. En outre, il a déclaré qu’il mettrait fin à la pratique de signature aveugle avec les appareils Ledger d’ici juin 2024.
La signature aveugle consiste à afficher les données brutes de signature de contrats intelligents. Ces données sont lisibles par les ordinateurs, mais pas par les humains. Ils peuvent donc poser des problèmes si le contrat est automatiquement activé.
La décision de l’entreprise d’éliminer progressivement la signature aveugle est une étape vers l’établissement d’une nouvelle norme visant à améliorer la protection des utilisateurs et à promouvoir la signature claire dans les applications décentralisées. À cet égard, le fabricant a exhorté les développeurs de DApp à soutenir une signature claire et a souligné son engagement à prévenir de tels incidents à l’avenir en garantissant la sécurité de l’écosystème.
Selon Ledger, les actifs volés provenaient d’utilisateurs qui signaient aveuglément leurs transactions sur DApps.
Les échecs provoquent un vol de fonds
Dans le récent exploit de la semaine dernière, les développeurs de X (anciennement Twitter) ont identifié une version malveillante du Ledger Connect Kit, une bibliothèque qui facilite la connexion entre les appareils Ledger et les DApp. L’attaquant a injecté un logiciel malveillant dans le package Ledger Connect Kit NPM, lui permettant de drainer les fonds des utilisateurs.
MetaMask, un développeur de portefeuilles logiciels, a averti les utilisateurs de « cesser d’utiliser les dApps » suite à l’annonce de l’attaque. Dans une déclaration ultérieure, Ledger a confirmé l’attaque. Selon l’entreprise, l’action s’est produite parce qu’un ancien employé a été victime d’une attaque de phishing.
L’attaquant a accédé au compte NPMJS de l’ancien employé, lui permettant de soumettre une version malveillante de Ledger Connect. Ce programme compromis a redirigé les fonds des utilisateurs de n’importe quel portefeuille connecté à une dApp vers le portefeuille du pirate informatique.
Ledger a réagi rapidement, déployant un correctif dans les 40 minutes suivant l’alerte de ses équipes de sécurité. Entre-temps, une nouvelle version de Connect Kit (1.1.8) a été publiée. L’exploit n’a pas compromis les appareils Ledger et l’application Ledger Live.
Il est important de noter que Ledger a fait l’objet de critiques concernant sa sécurité. En 2020, une base de données de courrier électronique client Ledger a été piratée, exposant plus d’un million de courriers électroniques d’utilisateurs. Plus tôt cette année, le service volontaire Recover a également reçu des critiques de la part des utilisateurs, certains le qualifiant de « porte dérobée » qui pourrait voler leurs mots de passe.
Voir l’article original en portugais
