Ledger affirme que la faille de signature d'Ethereum a déjà été corrigée.
cryptonewsLe directeur technique Charles Guillemet a déclaré le 23 août que Ledger avait corrigé une vulnérabilité affectant certains flux de signature claire dans son application Ethereum avant qu'une autre société de sécurité ne divulgue publiquement le problème.
Guillemet a déclaré que Ledger Donjon, l'équipe de recherche en sécurité interne de l'entreprise, avait découvert la faille grâce à un système de recherche de vulnérabilités basé sur l'intelligence artificielle. Selon sa publication, Ledger a déployé le correctif environ deux semaines avant sa déclaration.
Les utilisateurs disposant de la dernière version du micrologiciel et des applications Ledger sont protégés, a déclaré Guillemet. Aucun cas de vol de fonds lié à cette vulnérabilité n'avait été signalé de manière indépendante au 24 août.
Bug de l'application Ledger Ethereum affectant Clear Signing
La signature transparente permet d'afficher les détails des transactions dans un format lisible sur un appareil Ledger avant leur approbation par l'utilisateur. Elle permet ainsi à ce dernier de vérifier les montants, les adresses et les actions du contrat intelligent au lieu d'autoriser un hachage de transaction illisible.
TestMachine, la société de sécurité à l'origine de l'outil de recherche en intelligence artificielle Azimuth, a déclaré que cette vulnérabilité pourrait compromettre le processus de vérification. Selon un message public publié par l'entreprise, une application malveillante pourrait envoyer une commande concurrente pendant qu'un utilisateur examine encore la transaction initiale.
Le problème signalé concernait la communication APA (Application Protocol Data Unit) entre l'application connectée et l'application Ethereum de Ledger. TestMachine a indiqué que cette faille pouvait permettre à un attaquant de remplacer une transaction attendue par une autre action avant que l'utilisateur n'ait finalisé son approbation.
Dans ce cas de figure, un appareil pourrait afficher une transaction tout en préparant une autre à la signature. Une des solutions envisagées par les chercheurs consiste à remplacer une transaction limitée par une approbation de jeton plus large.
Ledger a reconnu l'existence d'un bug dans « certains flux de signature claire ». Cependant, Guillemet n'a publié aucune description technique détaillée, aucune liste des versions affectées ni aucun avis de sécurité expliquant l'ensemble des conditions requises pour mener l'attaque.
Calendrier de divulgation des litiges entre Ledger et TestMachine
TestMachine a indiqué que son système Azimuth avait détecté le problème lors d'une analyse autonome et l'avait validé sur un Ledger Flex. L'entreprise a également affirmé que le code partagé rendait d'autres modèles potentiellement concernés, notamment les appareils Nano X, Nano S Plus, Stax et Apex.
Ces déclarations restent la version officielle de l'entreprise concernant ses recherches. Une preuve de concept publique et complète démontrant le vol de fonds sur tous les appareils mentionnés n'était pas disponible au moment de la publication.
Guillemet a contesté la manière dont l'information a été présentée. Il a affirmé que TestMachine avait contacté le programme de primes de Ledger après que l'entreprise eut déjà déployé son correctif. Il a également allégué que les chercheurs n'avaient pas discuté du problème avec l'équipe de Ledger avant de publier des affirmations laissant entendre qu'il n'était toujours pas résolu.
« Le problème a été résolu et déployé il y a deux semaines », a déclaré Guillemet. Il a qualifié les affirmations selon lesquelles le problème persistait de « tentatives de manipulation pour attirer l'attention ». TestMachine, en revanche, a indiqué avoir partagé et vérifié la découverte avec Ledger, mais a refusé toute prime.
Le dépôt public d'applications Ethereum de Ledger présente plusieurs modifications liées à la sécurité au cours du mois d'août. Celles-ci incluent des correctifs concernant les états de signature, la gestion du contexte applicatif et la finalisation des messages. Les informations disponibles ne permettent pas d'identifier clairement quelle modification correspond à la faille de signature révélée ni de confirmer la date précise de déploiement sur la plateforme d'applications Ledger.
Les utilisateurs doivent mettre à jour le firmware et l'application Ethereum.
Les utilisateurs de Ledger doivent mettre à jour le logiciel Ledger Wallet, le micrologiciel de leur appareil et l'application Ethereum installée. La mise à jour de l'interface de bureau ou mobile seule ne permettra pas de remplacer une application obsolète exécutée sur l'appareil.
Les utilisateurs doivent également vérifier les détails de la transaction directement sur l'écran sécurisé de leur appareil. Le guide de Ledger met en garde contre les risques liés à la signature à l'aveugle, car l'appareil ne peut pas afficher toutes les actions du contrat intelligent dans un format lisible.
Ethereum a introduit des résumés de transactions lisibles par l'humain grâce à la norme ERC-7730. Ledger a contribué au développement du système avant que sa gestion ne soit confiée à la Fondation Ethereum.
Le dernier incident diffère de la faille de signature Zilliqa précédemment signalée, qui avait exposé des clés privées. Zilliqa a indiqué que cette vulnérabilité affectait sa propre application Ledger et qu'il était impossible de corriger les clés déjà exposées par le biais de signatures enregistrées.
Ledger n'a annoncé aucune procédure de compensation, suspension d'urgence des transactions ni migration d'actifs concernant le problème de l'application Ethereum. Une confirmation supplémentaire nécessiterait un avis technique précisant les versions affectées, la version corrigée et les conditions exactes d'exploitation de la faille.
Ce contenu est fourni à titre informatif et éducatif uniquement et ne constitue pas un conseil en investissement lié à BTCC. BTCC s’efforce de garantir la véracité, l’exactitude et l’originalité du contenu ci-dessus, sans pouvoir toutefois les garantir.