L'équipe technique de Kraken Security Labs a détecté une vulnérabilité de sécurité qui permet à des acteurs malveillants d'exécuter une attaque contre les portefeuilles Ledger pour voler des fonds.
Récemment Laboratoires de sécurité Krakenune division recherche et cybersécurité en la blockchain en terrain de jeu, a présenté un signaler où il explique une vulnérabilité détectée qui peut mettre en danger les fonds stockés dans le portefeuilles de matériel de Grand Livre Nano X. Comme l'explique Kraken Security, les acteurs malveillants peuvent exécuter deux nouvelles attaques pouvant compromettre la sécurité des portefeuilles Ledger et donc des fonds qui y sont stockés.
Kraken Security explique que les vecteurs d'attaque détectés permettent aux pirates de prendre le contrôle de l'ordinateur auquel le portefeuille est connecté, afin d'installer un malware à l’intérieur des ordinateurs pour prendre le contrôle des appareils et voler les fonds des utilisateurs.
De même, la société de sécurité a souligné que ces attaques ne sont possibles qu'avant que l'utilisateur ne reçoive et ne configure le portefeuille ; Autrement dit, puisqu'il s'agit de portefeuilles physiques, les criminels peuvent être en mesure d'intercepter et de manipuler les portefeuilles pendant l'expédition et avant que les propriétaires ne les reçoivent, ou l'utilisateur peut effectuer un achat auprès d'un revendeur malveillant qui a déjà manipulé l'appareil. Ces attaques sont connues sous le nom d’attaques de la chaîne d’approvisionnement.
Il peut vous intéresser: John Cantrell pirate le portefeuille Bitcoin lors d'un cadeau 1 BTC
Détails des attaques possibles sur les portefeuilles Ledger
Les portefeuilles matériels sont l'un des appareils physiques à stocker crypto-monnaies les plus sécurisés qui existent aujourd'hui, en fait, ces appareils sont utilisés pour stocker de grandes quantités de valeur dans des crypto-monnaies car ils sont exclusivement conçus pour offrir une sécurité maximale à clés privées associés à nos actifs. De plus, Ledger est l'un des fabricants les plus reconnus de ce type d'appareil sur le marché, intégrant un logiciel et une puce de sécurité qui garantit l'isolation totale de l'appareil même lorsqu'il est connecté à un autre appareil, comme un ordinateur.
Mais malgré toute la sécurité apportée par le constructeur, le Ledger Nano Le micrologiciel du processeur peut être modifié pour agir comme un périphérique d'entrée semblable à un clavier, enregistrant les frappes effectuées par les utilisateurs et les envoyant à l'ordinateur de l'attaquant..
Deuxièmement, Kraken Security Labs explique que L'écran du portefeuille peut être manipulé lorsqu'il n'est pas utilisé, montrant à l'utilisateur de faux sites Web sur l'ordinateur pour le persuader de le faire. appuyer sur des touches pour accepter et approuver des transactions malveillantes cela générera une perte de fonds.
Kraken Security compare ces attaques à celles connues sous le nom de BadUSB y Caoutchouc Mignon, où BadUSB est une attaque qui permet de reprogrammer le firmware d'un périphérique USB pour le manipuler de la manière souhaitée, par exemple comme clavier ou comme carte réseau pour connecter des ordinateurs à des sites malveillants. De son côté, Rubber Ducky est une attaque qui utilise également des périphériques USB et permet de créer des portes dérobées dans les ordinateurs pour extraire des données et informations importantes qui y sont stockées.
La newsletter Ledger indique que les fonds restent en sécurité
Dans le libérer publié par Ledger indique que malgré la vulnérabilité détectée par Kraken Security, les fonds des utilisateurs continuent d'être stockés de manière sûre et fiable sur l'appareil.
"Dans le Nano Cependant, remplacer le code de cette puce peut conduire à plusieurs scénarios d’attaque, comme l’a démontré Kraken Security Labs.
De même, Charles Guillemet, CTO de Ledger, a déclaré que les fonds des utilisateurs stockés dans les portefeuilles Ledger Nano X ne sont pas accessibles aux pirates informatiques, et que les fonds sont donc stockés en toute sécurité. Guillemet a souligné que la technologie avec laquelle ces portefeuilles sont construits va au-delà de la puce MCU, ils offrent donc un haut niveau de sécurité pour les fonds déposés.
Le CTO de Ledger a également déclaré que, comme l'a noté Kraken Security, Nano
Recommandations pour éviter d’éventuelles attaques
Tout d’abord, les deux sociétés recommandent aux utilisateurs d’acheter leurs portefeuilles matériels uniquement dans des magasins agréés et d’éviter d’acheter ces appareils auprès de tiers ou dans des endroits indésirables.
De même, Ledger et Kraken soulignent que les utilisateurs ne doivent pas suivre les instructions des faux sites Web pour appuyer sur des touches ou des boutons lorsque l'écran du portefeuille est éteint, et qu'il convient d'être très prudent si l'appareil commence à agir de manière étrange, par exemple. si l'écran s'éteint tout seul. De même, les entreprises recommandent aux utilisateurs de vérifier soigneusement les transactions qu'ils effectuent, en vérifiant les données et informations avant de les envoyer.
D'un autre côté, Ledger a souligné que le mise à jour 1.2.4-2 du micrologiciel est disponible et qu'il résout la vulnérabilité en effectuant une vérification pour vérifier l'intégrité de la puce MCU, excluant la possibilité qu'elle ait été altérée auparavant.
Continuer la lecture: Argent Ethereum présente une grave vulnérabilité de sécurité qui peut mettre en danger les fonds des utilisateurs


