Les portefeuilles Ledger ont été trouvés vulnérables à une attaque de substitution de signature

iconBitMedia
Partager
AI summary iconRésumé
Actualités IA + crypto : selon BitMedia, les portefeuilles Ledger ont été trouvés vulnérables à une attaque de substitution de signature. Cette faille, détectée par un système basé sur l'IA, affectait la fonction de signature transparente. Ledger a corrigé le problème deux semaines avant sa divulgation. Les utilisateurs disposant d'un firmware et d'applications à jour sont en sécurité. Les chercheurs de TestMachine ont averti que les pirates pourraient modifier les données de transaction pendant l'examen. La vulnérabilité concerne les modèles Nano X, Nano S Plus, Stax et Apex. Ledger a exhorté les utilisateurs à mettre à jour leur logiciel et leur firmware. Cette faille met en lumière les risques de la signature aveugle, car les actions des contrats intelligents ne sont pas toujours claires. Aucun vol confirmé n'a été signalé au 24 août.

The vulnerability was discovered by the Ledger Donjon team using an AI-powered vulnerability detection system, according to a senior executive. The issue affected the transparent signature feature, which is designed to display transaction details—amount, address, and smart contract actions—on the screen before the user confirms them.

Ledger a déployé un correctif environ deux semaines avant que cela ne devienne public. Les utilisateurs disposant des versions mises à jour du micrologiciel et des applications sont protégés, ont assuré les développeurs. Au 24 août, aucun cas confirmé de vol lié à cette vulnérabilité n'était connu.

Les chercheurs de TestMachine, ayant utilisé l'outil d'IA Azimuth, ont signalé que les pirates pourraient remplacer les données de transaction et envoyer une commande concurrente souhaitée au moment où l'utilisateur Ledger examine encore la transaction d'origine. En conséquence, l'appareil pourrait afficher une transaction tout en signant une autre. TestMachine a déclaré que cette vulnérabilité affecte plusieurs modèles de portefeuilles matériels, notamment le Nano X, le Nano S Plus, le Stax et l'Apex.

Ledger n'a pas publié de description technique détaillée de la vulnérabilité ni de liste des versions de portefeuille concernées. Le directeur technique de Ledger a déclaré que TestMachine avait contacté Ledger après que l'entreprise eut publié une correction. Il a qualifié l'affirmation de TestMachine sur la pertinence du problème de « création de peur pour attirer l'attention ». À son tour

Les analystes de TestMachine ont déclaré avoir partagé les résultats de leurs recherches avec Ledger et avoir renoncé à la récompense.

Ledger representatives recommend wallet owners to update the Ledger Wallet software, device firmware, and the installed Ethereum application. Updating only the desktop or mobile interface may not be sufficient for an outdated application on the device itself. Users should verify transaction details directly on the device’s secure screen. Blind signing can be dangerous, as the device does not always display every smart contract action in a readable format, warned Ledger experts.

L'analyste de blockchain précédemment anonyme ZachXBT a suggéré à ses abonnés d'arrêter d'utiliser les portefeuilles matériels Ledger. Le détective de blockchain craint que les mises à jour trop fréquentes ne modifient l'interface et perturbent parfois les fonctions de base de l'appareil.


Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.