Ledger a corrigé une vulnérabilité dans l'application Ethereum
La société Ledger a corrigé une vulnérabilité dans certaines procédures de signature transparente de transactions au sein de son application Ethereum, comme l'a annoncé son directeur technique, Charles Guillemet. Le bogue, découvert par l'équipe interne Donjon à l'aide d'outils d'IA dédiés à la recherche de failles, a été résolu dans la version 1.22.2 de l'application.
La faille concernait le traitement des flux de commandes APDU dans l'application Ethereum. Dans un scénario spécifique, un contrat intelligent malveillant aurait pu théoriquement falsifier les données d'une transaction au moment de la signature. Par exemple, un utilisateur croyant autoriser un petit transfert aurait pu, sans le savoir, accorder un accès illimité à un attaquant.
Guillemet a assuré que les utilisateurs disposant des dernières mises à jour du firmware et des applications sont pleinement protégés. Il a également critiqué la divulgation publique de cette vulnérabilité par une entreprise externe, qualifiant cette démarche de violation des principes de divulgation responsable. Selon lui, cette société a demandé une prime après la publication du correctif, sans coordination préalable avec l'équipe du programme de récompenses, créant ainsi une impression erronée que le problème persistait.
Cette nouvelle intervient peu après que Trezor, un autre fabricant de portefeuilles matériels, ait révélé une fuite de données personnelles concernant 13 689 utilisateurs suite au piratage de son partenaire logistique.
cryptonews.ru08/24 09:32