Ledger confirme que la vulnérabilité de l'application Ethereum est corrigée, aucune attaque dans le monde réel n'a été signalée

icon币界网
Partager
AI summary iconRésumé
Ledger confirme que la vulnérabilité de l'application Ethereum a été corrigée dans la version 1.22.2, publiée le 13 août. Cette faille pourrait permettre à des attaquants de modifier les données de transaction s'ils contrôlent le lien entre l'appareil et l'hôte. Ledger indique qu'aucune attaque réelle n'a été signalée. Une deuxième mise à jour, la version 1.22.3, a été publiée le 21 août. Les utilisateurs sont invités à effectuer la mise à jour. Le CTO de l'entreprise a souligné que le problème a été résolu en interne et n'a pas impliqué de violation. Les actualités sur les actifs réels (RWA) ne sont pas affectées par ce correctif.
CoinDesk rapporte :

Le fabricant de portefeuilles matériels Ledger a réagi à une vulnérabilité dans une application Ethereum. L'entreprise a indiqué que le problème mentionné concernait la version ancienne de l'application Ethereum 1.22.1 ; le correctif a été déployé avant que OneKey ne publie ses résultats expérimentaux de réplication, et il n'existe pour l'instant aucune preuve que cette vulnérabilité ait été exploitée dans un environnement réel pour attaquer des utilisateurs.

Wang Yishi, fondateur de OneKey, a déclaré le 27 août sur la plateforme X que son équipe de sécurité, Anzen, a reproduit dans un environnement expérimental une attaque de « remplacement de transaction ». Selon sa description, la vulnérabilité est liée à une condition de course entre la logique d'affichage des transactions et le tampon de transactions sous-jacent. Si un attaquant contrôle la communication entre l'appareil et l'hôte, il peut remplacer le contenu à signer pendant que l'utilisateur vérifie une transaction normale.

Une vulnérabilité ne peut être exploitée qu'après le contrôle du lien de communication.

Ledger a indiqué dans son avis de sécurité publié ce jour que ce problème pourrait entraîner l'affichage sur l'écran de l'appareil d'une transaction, tandis qu'une autre transaction serait réellement signée. Toutefois, une attaque n'est possible que sous des conditions précises : l'attaquant doit d'abord contrôler la chaîne de communication entre le portefeuille matériel et l'ordinateur ou le téléphone, par exemple via un logiciel malveillant, une application de portefeuille compromise ou une intervention d'un site web malveillant.

Le chef technologue de l'entreprise, Charles Guillemet, a déclaré que réexécuter un correctif de vulnérabilité sur une ancienne version ne revient pas à dire que « Ledger a été piraté ». Il a précisé que l'entreprise a détecté ce problème dans ses processus de sécurité internes et l'a corrigé dans l'Ethereum App 1.22.2 publié le 13 août, avant la publication des tests par OneKey.

La correction s'est effectuée en deux étapes en août.

Ledger révèle que la première étape consiste à lancer l'application Ethereum 1.22.2 le 13 août, avec des protections supplémentaires. La deuxième étape consiste à corriger, le 21 août, le problème sous-jacent dans Secure SDK 26.6.1 et à recompiler les applications concernées en conséquence. L'entreprise recommande actuellement aux utilisateurs de passer à la version 1.22.3 ou ultérieure, qui corrige également une autre faille d'affichage des transactions.

  • Les versions affectées sont Ethereum App 1.22.1
  • 1.22.2 a été publié le 13 août avec des correctifs
  • Les versions 1.22.3 et supérieures sont les versions recommandées actuelles

L'entreprise affirme ne pas avoir de preuves d'attaque réelle.

Ledger indique qu'à ce jour, aucune preuve n'a été trouvée d'une exploitation de cette vulnérabilité en dehors du laboratoire. Guillemet a également déclaré qu'aucun utilisateur n'a été piraté en raison de ce problème ; les informations disponibles indiquent que la reproductibilité est liée à des tests de laboratoire et non à une nouvelle attaque observée dans le monde réel.

L'équipe de recherche en sécurité Donjon, filiale de Ledger, a également déclaré sur la plateforme X que cet incident souligne la nécessité pour les portefeuilles matériels de pouvoir recevoir des mises à jour logicielles. L'équipe a indiqué qu'il n'est pas rare que des vulnérabilités apparaissent dans les logiciels ; ce qui compte, c'est la capacité des fabricants à déployer rapidement des correctifs sur les appareils déjà vendus après la détection d'un problème.

Informations complémentaires : plus tôt ce mois-ci, des utilisateurs de portefeuilles matériels isolés Coldcard ont subi un vol de plus de 1,3 milliard de dollars américains en bitcoins. À l'époque, un dirigeant de Ledger avait déclaré que cet incident constituait un avertissement pour l'ensemble du secteur des portefeuilles matériels.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.