Des millions de dollars de crypto-monnaie ont été volés après que le code de Ledger a été contaminé.

Fabricant de portefeuilles de cryptomonnaies Ledger, une personne a inséré du code malveillant dans l’une de ses bibliothèques JavaScript pour voler plus de cinq cent mille dollars aux victimes. La bibliothèque en question est Connect Kit, qui permet aux DApps (applications logicielles décentralisées) de se connecter et d’utiliser les portefeuilles matériels Ledger des gens. Pascal Gauthier, PDG de Ledger, a déclaré dans un message public qu’un ancien employé avait été dupé par une attaque par phishing, ce qui a permis à une personne non autorisée de télécharger un fichier malveillant sur le compte de registre NPM de l’entreprise. «L’attaquant a publié une version malveillante du kit de connexion Ledger (affectant les versions 1.1.5, 1.1.6 et 1.1.7)», a déclaré Gauthier. « Le code malveillant a utilisé un projet WalletConnect rogue pour rediriger des fonds vers un portefeuille de pirate. » Le fichier malveillant était ce que l’on appelle un « draineur de crypto » – il siphonne des fonds des portefeuilles numériques. Et comme des dizaines de projets crypto utilisent la bibliothèque Connect Kit, les pertes financières potentielles auraient pu être considérables. Les dégâts ont cependant été limités car le fichier compromis n’était en ligne que pendant environ cinq heures et était actif pendant environ deux heures.

Share the Post: