Vulnérabilité du portefeuille Ledger : les utilisateurs doivent mettre à jour l'application Ethereum vers la version 1.22.2
Une vulnérabilité de sécurité a été identifiée dans l'application Ethereum des portefeuilles matériels Ledger, qui, dans des conditions particulières, pouvait permettre à une dApp malveillante de signer une transaction différente de celle affichée à l'utilisateur sur l'écran de l'appareil. Ledger a publié la version 1.22.2 de l'application Ethereum pour résoudre ce problème, et les utilisateurs doivent l'installer dès que possible.
Selon le rapport de Mihan Blockchain, cette vulnérabilité était liée à la gestion simultanée des demandes de signature. Dans le scénario d'attaque, les détails de la transaction principale étaient toujours affichés à l'écran de l'appareil, mais une seconde demande pouvait les remplacer en mémoire, et finalement, des données différentes pouvaient être envoyées à l'appareil pour signature.
Comment la vulnérabilité fonctionnait-elle ?
Selon le rapport de la société de sécurité TestMachine, pour exploiter ce bug, une dApp avec accès WebHID était nécessaire ; une fonctionnalité qui permet une communication directe entre certaines applications web et des appareils matériels.
Dans ce scénario, l'attaquant pouvait envoyer une seconde demande de signature pendant que l'utilisateur examinait une transaction. Cette demande remplaçait les données de la transaction précédente en mémoire sans initier un nouveau processus de vérification. En conséquence, l'utilisateur voyait toujours les informations de la transaction initiale sur l'écran, mais en sélectionnant l'option de confirmation, il signait les données remplacées.
TestMachine a également déclaré avoir reproduit ce scénario sur le Ledger Flex.
Quelles modifications Ledger a-t-il apportées pour résoudre le problème ?
Les modifications enregistrées dans le code officiel de Ledger montrent que la société a ajouté deux contrôles de sécurité pour prévenir l'attaque. Premièrement, l'application ne permet plus qu'une nouvelle demande de signature interfère pendant qu'un processus de vérification d'une transaction est actif. Deuxièmement, lors de la réception de la commande de confirmation, l'état actuel du processus de signature est vérifié, et si cela ne correspond pas à l'état attendu, la demande sera rejetée.
Ces corrections ont été appliquées dans la version 1.22.2 de l'application Ethereum, dont l'historique de publication remonte au 12 août. Cependant, TestMachine a affirmé que cette version n'était pas encore complètement disponible pour les utilisateurs.
Selon TestMachine, en raison de l'utilisation de code commun, cette faille pourrait également affecter les modèles Nano X, Nano S Plus, Stax et Apex. Le fichier officiel de la version 1.22.2 mentionne également ces modèles aux côtés du Ledger Flex comme des appareils cibles de l'application Ethereum.
Ledger n'a pas encore précisé quelle était la première version vulnérable de cette application. Par conséquent, il n'est pas clair combien de versions antérieures contenaient ce bug.
Divergence entre Ledger et TestMachine sur la découverte de la vulnérabilité
Charles Guillemet, directeur technique de Ledger, a annoncé le 23 août que l'équipe de sécurité interne Ledger Donjon avait identifié ce bug avant que la société TestMachine ne contacte le programme de bug bounty de l'entreprise.
Guillemet a déclaré que cette équipe avait trouvé et corrigé le problème dans certains processus de "signature transparente" environ deux semaines avant son commentaire. En revanche, TestMachine a déclaré que le système Azimuth avait identifié cette vulnérabilité et partagé ses découvertes avec Ledger, en confirmant leur validité.
Malgré cette divergence dans le récit concernant le moment et la manière dont la vulnérabilité a été découverte, les deux parties ont confirmé l'existence du problème et sa correction dans le code de l'application.
Il convient de noter qu'à ce jour, aucun cas confirmé d'exploitation de cette vulnérabilité dans le monde réel, de vol d'actifs des utilisateurs ou d'extraction de clés privées n'a été signalé. Cependant, étant donné que la faille est directement liée au processus de vérification et de signature des transactions, la mise à jour de l'application est d'une importance particulière.
Les utilisateurs de Ledger doivent vérifier la version de l'application Ethereum de leur appareil et, s'ils utilisent une version antérieure, la mettre à jour vers 1.22.2. Ledger a également recommandé aux utilisateurs de mettre à jour non seulement l'application Ethereum, mais aussi le système d'exploitation de l'appareil, ainsi que d'autres applications et logiciels clients, vers la dernière version disponible.
De plus, cette vulnérabilité est différente d'une autre faille de sécurité qui avait été signalée précédemment dans l'application native Zilliqa de Ledger et n'a aucun lien avec l'attaque de 2023 contre Connect Kit.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Informations importantes de la nuit dernière et de ce matin (20 août - 21 août)

L'exception de risque systémique : comment SVB a sauvé USDC par accident

Incident de sécurité sur le portefeuille froid d'un partenaire CEX de Zilliqa, vol de ZIL

Amber CEO : La confession et la renaissance d'un patron de société cotée "hors sujet"

Les activités de cryptomonnaie imposables en Corée s'élèvent à environ 15 trillions de wons, classées 11e parmi les pays analysés

Arthur Hayes relie le sauvetage bancaire de 2008 à la naissance du Bitcoin

Dunamu (société mère d'Upbit) s'associe à Visa pour développer des paiements en stablecoins et des services de commerce AI et de transfert d'argent

Michael Hartnett de Bank of America : Les investisseurs contrarians attendent deux signaux clés, prêts à passer en mode défensif

Réduction de 18,9 millions de SOL émis par Solana... Expérimentation quantique de BTC également

Achats internationaux en dollars : guide pour utiliser le système Porte à Porte sans surprises

Votre cerveau fonctionne avec 20 watts. L'IA veut une centrale électrique

La frénésie de l'effet de levier sur les actions : Pourquoi Wall Street s'inquiète de la chute rapide du marché boursier coréen

Le PIB négatif au 3ème trimestre attire l'attention du marché

Le PDG Jeremy Allaire déclare que Circle a construit "la plateforme pour le système financier Internet", mais que cirBTC ne détient que 40 BTC

Arthur Hayes désigne un actif crypto majeur que le marché sous-estime fortement

Prévisions du prix de VeChain (VET) : dynamique potentielle jusqu'en 2050

Les réserves de stablecoins concentrées sur les obligations à court terme de moins de 93 jours

USDC sur le maillot de Chelsea : ce que l'accord révèle sur la crypto dans le sport

Polymarket élargit son champ d'action à 20 ligues, conflit avec la réglementation des États

ETH : anatomie d'une raréfaction

Le courtier Bitcoin préféré de Wall Street abandonne le trading institutionnel pour poursuivre des gigawatts d'énergie

SHAKA Festival 2026 : À Biarritz, la tech française troque la salle de conférence contre la plage

Rapport de sécurité approfondi de Neocloud : des erreurs de configuration des infrastructures alarmantes, RCE inter-locataires pouvant affecter des banques, des télécommunications et même des agences de renseignement d'un pays

Le triangle noir sur les plateformes de cryptomonnaie : pourquoi un vendeur de cryptomonnaie peut devenir un suspect

G20 d'Asheville : Les USA convoquent les argentiers du monde pour parler croissance et sanctions contre l'Iran

L'Ouzbékistan confirme l'achat du chasseur J-10CE et défie la domination militaire russe en Asie centrale

Caterpillar investit 100 millions de dollars pour former ses employés à l'IA

Le Groupe SBF renouvelle avec Nike jusqu'en 2034 : ce qui change dans le risque

La plateforme d'échange de cryptomonnaies Kraken victime d'une intrusion par 12 000 transactions de faible montant liées à un portefeuille associé à HTX, déclenchant le gel automatique des comptes par le système de conformité






