il y a 3 heures

Ledger affirme que le piratage viral avait été corrigé, tandis que deux bugs d’Ethereum subsistaient

Ledger says the viral "hack" was already patched, but two real bugs still needed fixing

CryptoSlate

Ledger a exhorté les utilisateurs de l’application Ethereum à installer la version 1.22.3. Cette version a corrigé deux vulnérabilités de signature qui subsistaient après la version 1.22.2. Ledger a déclaré que le piratage viral démontré par OneKey avait déjà été corrigé. OneKey a reproduit la faille d’intercalage de commandes sur la version 1.22.1. Ledger a corrigé cette faille dans la version 1.22.2, publiée le 13 août. La faille pouvait modifier les paramètres d’une transaction après leur affichage par l’appareil, mais avant la signature. Ledger a déclaré qu’aucun utilisateur n’avait été piraté. La démonstration impliquait un logiciel obsolète dans un environnement de laboratoire. Ledger a déclaré n’avoir trouvé aucun élément attestant d’une exploitation dans la nature. Charles Guillemet, directeur technique de Ledger, a déclaré que reproduire une faille déjà corrigée ne constituait pas un piratage de Ledger. La version 1.22.3 a corrigé LSB-024 et LSB-025. LSB-024 concernait le traitement des tableaux d’opérations par l’application Ethereum lors de la signature claire. L’application lisait le nombre d’opérations comme une valeur de 16 bits. Elle stockait le nombre restant dans un champ de 8 bits. La preuve de concept de Ledger utilisait un tableau contenant 257 opérations. Le compteur revenait alors à un. L’appareil n’affichait que la dernière opération, alors que la signature autorisait l’ensemble du lot. L’exploitation nécessitait un hôte compromis et un tableau inhabituellement grand contrôlé par l’attaquant. Ledger a testé ce scénario sur un fork d’un réseau privé. Ledger a fait état d’aucune perte pour les utilisateurs réels. LSB-025 concernait le parcours de paiement en tokens utilisé par l’application Exchange de Ledger lors des swaps. L’application vérifiait le token, la quantité et la destination. Elle ne vérifiait pas que l’action demandée était un paiement. Un fournisseur de swaps malveillant ou compromis pouvait remplacer celui-ci par une autorisation de token avec les mêmes paramètres. L’appareil pouvait signer cette autorisation sans nouvelle invite. La faille ne pouvait pas créer une autorisation illimitée. Elle ne pouvait pas basculer vers un autre token. Elle ne pouvait pas accorder une autorisation à une adresse arbitraire. L’autorisation ne transférait pas de fonds à elle seule. Une transaction ultérieure était nécessaire avant que les actifs autorisés puissent être déplacés. Ledger a déclaré n’avoir trouvé aucun élément montrant que la vulnérabilité des swaps avait été exploitée. Les registres de Ledger montrent que le correctif du comptage des tableaux a été intégré le 5 mai. Ils montrent que le correctif de validation des swaps a été intégré le 25 mai. Ces changements sont intervenus plusieurs mois avant la publication de la version 1.22.2. Les bulletins de sécurité de Ledger n’expliquaient pas pourquoi les correctifs étaient absents de la version 1.22.2. Ledger a déclaré que la possibilité de mettre à jour les logiciels était essentielle à la sécurité des portefeuilles matériels. Ledger a déclaré identifier les vulnérabilités grâce à ses recherches internes et à des programmes externes de bug bounty. Ledger recommande d’installer l’application Ethereum 1.22.3 ou une version ultérieure via Ledger Live. Les utilisateurs doivent vérifier la version sur l’appareil. La mise à jour du micrologiciel du portefeuille matériel ne remplace pas l’application Ethereum concernée.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.