L’expert a signalé l’impossibilité d’utilisation anonyme de l’application Ledger Live

L’expert a signalé l’impossibilité d’utilisation anonyme de l’application Ledger Live

ledger_wallet-min

Le développeur REKTBuildr a examiné le code de l’application Ledger Live et a découvert que le logiciel suit les utilisateurs et accumule des données à leur sujet.

Selon lui, Ledger Live vérifie « l’authenticité » de chaque appareil après avoir installé l’application ou mis à jour son firmware. Cette fonction est intégrée à la routine listApps.

« [Разработчики ПО] connaître chaque connexion établie par votre appareil et quelles autres applications y sont installées. Par conséquent, il n’existe actuellement aucun moyen de gérer Ledger de manière anonyme », a déclaré REKTBuildr.

Sa tentative de désactiver le suivi à distance a fait planter l’application.

Le chercheur a recommandé de ne pas installer la dernière mise à jour du micrologiciel Ledger Live car il n’est pas sûr des autres informations qui peuvent être transmises aux serveurs centraux de l’entreprise.

« Ils disposent d’une fonction de récupération qui récupère les clés privées de la puce sécurisée. Comment pouvons-nous être sûrs que ces clés ne seront pas lues « accidentellement » ? » demande REKTBuildr.

Il a également appelé les développeurs à offrir aux utilisateurs avancés de portefeuilles matériels la possibilité de travailler complètement hors ligne sans contacter leurs serveurs.

Rappelons que le 14 décembre, l’équipe de Ledger signalait qu’une bibliothèque logicielle pour applications décentralisées avait été compromise. Le pirate informatique a pu injecter du code malveillant dans leurs interfaces.

À la suite de l’incident, les dommages causés aux utilisateurs se sont élevés à environ 600 000 $.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe