L'équipe OneKey Anzen a annoncé avoir reproduit avec succès une attaque permettant de substituer une transaction dans l'application Ethereum pour les portefeuilles matériels Ledger. C'est ce qu'a déclaré le fondateur et PDG de OneKey, Yishi Wang.
Selon lui, le problème provenait d'une erreur dans l'interaction entre l'affichage de la transaction sur l'écran de l'appareil et le processus de son traitement. En conséquence, un attaquant pouvait modifier une transaction après son apparition sur l'écran du Ledger, mais avant sa signature.
Le scénario pourrait se présenter ainsi :
- l'utilisateur voit la transaction A sur l'écran du Ledger ;
- il la vérifie et l'approuve ;
- à ce moment, l'attaquant la remplace par la transaction B ;
- l'appareil signe la transaction B, que l'utilisateur n'a pas vue.
« Nous avons piraté Ledger », a déclaré Wang.
Selon lui, l'équipe a elle-même reproduit l'intégralité du scénario d'attaque en conditions de laboratoire – depuis la substitution de la transaction jusqu'à sa signature. Le problème concernait l'application Ethereum pour Ledger version 1.22.1. Il est indiqué que l'entreprise a déjà corrigé la vulnérabilité dans la version 1.22.3.
Il est recommandé aux utilisateurs qui emploient une version plus ancienne de l'application Ethereum pour Ledger de procéder à une mise à jour.
Rappelons qu'auparavant, un utilisateur de X sous le pseudonyme x3ideRaven avait signalé avoir reçu un courriel de phishing se faisant passer pour un message de Trezor.
end-content




