Le fabricant de portefeuilles matériels Ledger a réagi à une vulnérabilité dans une application Ethereum. L'entreprise a indiqué que le problème mentionné concernait la version ancienne de l'application Ethereum 1.22.1 ; le correctif a été déployé avant que OneKey ne publie ses résultats expérimentaux de réplication, et il n'existe pour l'instant aucune preuve que cette vulnérabilité ait été exploitée dans un environnement réel pour attaquer des utilisateurs.
Wang Yishi, fondateur de OneKey, a déclaré le 27 août sur la plateforme X que son équipe de sécurité, Anzen, a reproduit dans un environnement expérimental une attaque de « remplacement de transaction ». Selon sa description, la vulnérabilité est liée à une condition de course entre la logique d'affichage des transactions et le tampon de transactions sous-jacent. Si un attaquant contrôle la communication entre l'appareil et l'hôte, il peut remplacer le contenu à signer pendant que l'utilisateur vérifie une transaction normale.
Une vulnérabilité ne peut être exploitée qu'après le contrôle du lien de communication.
Ledger a indiqué dans son avis de sécurité publié ce jour que ce problème pourrait entraîner l'affichage sur l'écran de l'appareil d'une transaction, tandis qu'une autre transaction serait réellement signée. Toutefois, une attaque n'est possible que sous des conditions précises : l'attaquant doit d'abord contrôler la chaîne de communication entre le portefeuille matériel et l'ordinateur ou le téléphone, par exemple via un logiciel malveillant, une application de portefeuille compromise ou une intervention d'un site web malveillant.
Le chef technologue de l'entreprise, Charles Guillemet, a déclaré que réexécuter un correctif de vulnérabilité sur une ancienne version ne revient pas à dire que « Ledger a été piraté ». Il a précisé que l'entreprise a détecté ce problème dans ses processus de sécurité internes et l'a corrigé dans l'Ethereum App 1.22.2 publié le 13 août, avant la publication des tests par OneKey.
La correction s'est effectuée en deux étapes en août.
Ledger révèle que la première étape consiste à lancer l'application Ethereum 1.22.2 le 13 août, avec des protections supplémentaires. La deuxième étape consiste à corriger, le 21 août, le problème sous-jacent dans Secure SDK 26.6.1 et à recompiler les applications concernées en conséquence. L'entreprise recommande actuellement aux utilisateurs de passer à la version 1.22.3 ou ultérieure, qui corrige également une autre faille d'affichage des transactions.
- Les versions affectées sont Ethereum App 1.22.1
- 1.22.2 a été publié le 13 août avec des correctifs
- Les versions 1.22.3 et supérieures sont les versions recommandées actuelles
L'entreprise affirme ne pas avoir de preuves d'attaque réelle.
Ledger indique qu'à ce jour, aucune preuve n'a été trouvée d'une exploitation de cette vulnérabilité en dehors du laboratoire. Guillemet a également déclaré qu'aucun utilisateur n'a été piraté en raison de ce problème ; les informations disponibles indiquent que la reproductibilité est liée à des tests de laboratoire et non à une nouvelle attaque observée dans le monde réel.
L'équipe de recherche en sécurité Donjon, filiale de Ledger, a également déclaré sur la plateforme X que cet incident souligne la nécessité pour les portefeuilles matériels de pouvoir recevoir des mises à jour logicielles. L'équipe a indiqué qu'il n'est pas rare que des vulnérabilités apparaissent dans les logiciels ; ce qui compte, c'est la capacité des fabricants à déployer rapidement des correctifs sur les appareils déjà vendus après la détection d'un problème.
Informations complémentaires : plus tôt ce mois-ci, des utilisateurs de portefeuilles matériels isolés Coldcard ont subi un vol de plus de 1,3 milliard de dollars américains en bitcoins. À l'époque, un dirigeant de Ledger avait déclaré que cet incident constituait un avertissement pour l'ensemble du secteur des portefeuilles matériels.

