Ledger nie les allégations de piratage et affirme qu'OneKey a reproduit dans un laboratoire un bogue corrigé de l'application Ethereum.

iconChainGPT
Partager
AI summary iconRésumé
Actualités sur l'écosystème Ethereum : Ledger a démenti une récente allégation de piratage après qu'OneKey ait révélé une faille de remplacement de transaction lors d'un test en laboratoire utilisant une ancienne version de l'application Ethereum. Charles Guillemet, CTO de Ledger, a déclaré que ce bogue avait été corrigé en août sans impact dans le monde réel. Les utilisateurs sont invités à mettre à jour l'application Ethereum en version 1.22.3+ et à sécuriser leurs systèmes hôtes pour réduire les risques.

Non, Ledger n’a pas été piraté — une faille corrigée dans l’application Ethereum a été reproduite en laboratoire, selon l’entreprise. Ledger a contesté les affirmations selon lesquelles il avait été piraté après que le fabricant de wallet concurrent OneKey ait démontré une vulnérabilité de remplacement de transaction sur une version obsolète de l’application Ethereum dans un environnement contrôlé. Ce qui s’est passé : - Yishi Wang, fondateur de OneKey, a posté sur X que son équipe de sécurité Anzen avait réussi à reproduire une faille de race condition dans l’application Ethereum 1.22.1 de Ledger. Selon lui, cette faille permettait à un attaquant de remplacer une transaction en cours d’analyse par l’utilisateur : « Un attaquant peut remplacer la transaction en attente de signature pendant que l’utilisateur examine toujours une transaction légitime. » - En pratique, cela permettrait à un attaquant qui contrôle le canal de communication entre un appareil Ledger et son hôte (via un malware, une application wallet compromise ou un site web malveillant) d’afficher sur l’appareil une transaction Ethereum légitime tout en remplaçant son contenu réel par une autre transaction redirigeant les fonds vers l’attaquant. Réponse et calendrier de Ledger : - Charles Guillemet, CTO de Ledger, a rejeté l’idée que reproduire une faille déjà corrigée équivaut à « pirater Ledger ». Il a souligné que la faille affectait une version obsolète de l’application et qu’elle avait été corrigée avant le post de OneKey. - Ledger affirme avoir ajouté des mesures de sécurité dans l’application Ethereum 1.22.2 (publiée le 13 août) et avoir corrigé le problème sous-jacent dans le Secure SDK 26.6.1 (publié le 21 août). L’entreprise a reconstruit ses applications avec le SDK corrigé et recommande aux utilisateurs d’utiliser la version 1.22.3 ou ultérieure de l’application Ethereum (qui corrige également un autre problème d’affichage de transaction). - Ledger a publié un bulletin de sécurité le 27 août indiquant que la faille pouvait provoquer un affichage d’une transaction sur l’appareil pendant qu’une autre était signée, mais que son exploitation nécessiterait que l’attaquant contrôle la communication entre l’appareil et son hôte. L’entreprise n’a trouvé aucune preuve d’exploitation dans la nature : « Aucun utilisateur n’a été piraté. Aucune exploitation dans la nature », a écrit Guillemet. Pourquoi cela importe pour les wallets matériels : - L’équipe de sécurité interne Donjon de Ledger a souligné que la possibilité de mise à jour est essentielle : tout logiciel peut contenir des bogues, et la capacité à corriger les appareils sur le terrain est une fonctionnalité de sécurité fondamentale pour les wallets matériels. Une appareil qui ne peut pas être mis à jour ne peut pas être corrigé, ont-ils écrit sur X. - Cette affaire met en évidence que même les wallets matériels ne sont pas à l’abri des bogues logiciels — mais elle souligne aussi l’avantage d’un cycle rapide de correction et de distribution lorsqu’un problème est identifié. Conseils pratiques pour les utilisateurs : - Ledger invite ses clients à : - Installer les derniers micrologiciels et applications via Ledger Live (les applications et les micrologiciels se mettent à jour séparément). - Mettre à jour l’application Ethereum en version 1.22.3 ou ultérieure et vérifier la version de l’application sur l’appareil. - Rappelez-vous : un attaquant doit toujours compromettre l’environnement hôte (PC, mobile, navigateur) ou le logiciel wallet pour exploiter ce type de faille — maintenir les systèmes hôtes sécurisés et installer rapidement les mises à jour réduit le risque. Contexte : - Cela intervient après une attaque à grande échelle début août, durant laquelle plus de 130 millions de dollars en Bitcoin ont été volés auprès d’utilisateurs de wallets Coldcard isolés. Le laboratoire Donjon de Ledger existe pour tester et renforcer les produits Ledger avant qu’ils ne soient attaqués. Conclusion : des chercheurs ont reproduit une faille de remplacement de transaction dans une ancienne version de l’application Ethereum dans un environnement de laboratoire ; Ledger affirme avoir corrigé ce problème plusieurs semaines plus tôt et n’a trouvé aucune preuve d’exploitation dans la nature. Les utilisateurs doivent mettre à jour leurs micrologiciels et applications et sécuriser leurs environnements hôtes.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.