En bref
- OneKey a reproduit une attaque de remplacement de transaction contre la version 1.22.1 de l'application Ethereum de Ledger.
- Ledger affirme avoir corrigé la vulnérabilité dans la version 1.22.2 avant la publication du test par OneKey et n'a vu aucune preuve d'attaques contre les utilisateurs.
- Ledger recommande d'installer la version 1.22.3 ou ultérieure de l'application Ethereum et de vérifier la version de l'application sur l'appareil.
Le développeur de portefeuilles de cryptomonnaies Ledger rejette les affirmations selon lesquelles il aurait été piraté après que des chercheurs du fabricant de portefeuilles concurrent OneKey ont reproduit une vulnérabilité de remplacement de transaction en utilisant une version obsolète de l'application Ethereum de Ledger.
Jeudi, Yishi Wang, fondateur et PDG de OneKey, a déclaré sur X que l'équipe de sécurité Anzen de l'entreprise a recréé l'attaque contre la version 1.22.1 de l'application Ethereum en laboratoire.

« Le bug est une condition de course entre la logique d'affichage des transactions et le tampon de transactions sous-jacent », a écrit Wang. « Un attaquant peut écraser la transaction en attente de signature pendant que l'utilisateur examine encore une transaction légitime. »
Cela signifierait qu'un pirate ayant compromis le logiciel communiquant avec une application Ledger vulnérable pourrait montrer à l'utilisateur une transaction Ethereum légitime, puis remplacer ses détails avant la signature, redirigeant les fonds vers le portefeuille du pirate sans que le changement n'apparaisse sur l'appareil.
Le directeur technique de Ledger, Charles Guillemet, a rejeté la caractérisation de OneKey, affirmant que reproduire un bug déjà corrigé ne constitue pas « pirater Ledger ».
« Ce que ce fil décrit est une vulnérabilité dans une version obsolète de l'application Ethereum », a-t-il répondu sur X. « Elle a été identifiée grâce à notre processus de sécurité et corrigée dans l'application Ethereum 1.22.2, publiée le 13 août, avant ce post. »
Dans un bulletin de sécurité publié jeudi, Ledger a déclaré que le défaut pouvait amener une application affectée à afficher une transaction tout en en signant une autre. Un attaquant devrait d'abord contrôler les communications entre l'appareil et son hôte via un logiciel malveillant, une application de portefeuille compromise ou un site web hostile.
Ledger a déclaré n'avoir trouvé aucune preuve que quelqu'un ait exploité la vulnérabilité en dehors d'un laboratoire.
« Aucun utilisateur n'a été piraté. Aucune exploitation dans la nature », a écrit Guillemet. « Exécuter une exploitation contre une ancienne version après la publication du correctif est un exercice de laboratoire, pas une découverte. »
Ledger a ajouté des protections dans la version 1.22.2 de l'application Ethereum le 13 août, puis a corrigé le problème sous-jacent dans la version 26.6.1 du SDK Secure le 21 août et a reconstruit ses applications avec le logiciel corrigé. L'entreprise recommande la version 1.22.3 ou ultérieure, qui corrige également une vulnérabilité distincte d'affichage de transaction. Ledger a publié son bulletin le 27 août.
Interrogé sur les affirmations de Onekey, Ledger a orienté Decrypt vers Ledger Donjon, l'équipe interne de recherche en sécurité de l'entreprise, qui a déclaré dans un post X séparé que cet épisode montrait pourquoi les portefeuilles matériels doivent prendre en charge les mises à jour logicielles.
« Tout logiciel a des bugs. Les portefeuilles matériels ne font pas exception », a écrit l'équipe. « C'est pourquoi la mise à jour est un élément central de l'architecture de sécurité de Ledger : lorsqu'une vulnérabilité est trouvée, que ce soit par notre propre équipe Donjon ou par des chercheurs externes, nous pouvons corriger chaque appareil sur le terrain. Un portefeuille qui ne peut pas être mis à jour ne peut pas être corrigé. »

Ledger a conseillé à ses clients d'installer les derniers firmware et applications via Ledger Wallet, de mettre à jour l'application Ethereum vers la version 1.22.3 ou ultérieure, et de vérifier la version affichée sur l'appareil. Les applications et le firmware se mettent à jour séparément.
Plus tôt ce mois-ci, après que des attaquants ont volé plus de 130 millions de dollars en Bitcoin à des utilisateurs de Coldcard portefeuilles air-gapped, Guillemet a déclaré à Decrypt que l'incident était un avertissement pour l'industrie des portefeuilles matériels.
« Nous ne nous fions pas non plus uniquement à notre propre parole », a-t-il déclaré. « Notre laboratoire de recherche Donjon existe pour essayer de casser nos produits avant que quiconque d'autre ne le puisse. »






