ActualitésCryptoLedger corrige une vulnérabilité de son application Ethereum affectant les flux de signature

Ledger corrige une vulnérabilité de son application Ethereum affectant les flux de signature

Auteur: CryptoBriefing·

Points clés

  • La vulnérabilité a été corrigée le 12 août dans la version 1.22.2 de l'application Ethereum de Ledger.
  • Une dApp malveillante aurait pu exploiter une condition de course APDU pour substituer des données de transaction lors de la signature.
  • La faille touchait les flux de « clear signing » de Ledger, destinés à rendre les détails des transactions lisibles sur l'appareil.
  • Ledger a indiqué que son équipe de sécurité Donjon a découvert et résolu le problème avant toute divulgation externe.
  • Aucune perte de fonds n'a été associée à cette vulnérabilité.
Ledger corrige une vulnérabilité de son application Ethereum affectant les flux de signature

Ledger a discrètement corrigé, le 12 août, une vulnérabilité dans son application de portefeuille matériel Ethereum qui aurait pu permettre à une application décentralisée malveillante de substituer une transaction nuisible à une transaction légitime lors de la signature. Le correctif était inclus dans la version 1.22.2 de l'application Ethereum, mais l'entreprise en a peu parlé publiquement jusqu'à ce qu'un chercheur en sécurité attire l'attention sur le problème.

La faille impliquait une condition de course entre commandes APDU, un type de vulnérabilité dans lequel des instructions concurrentes peuvent parvenir à l'appareil dans un ordre qui perturbe le processus de signature. Concrètement, un utilisateur aurait pu croire qu'il approuvait un petit transfert de jetons alors qu'il autorisait en réalité des approbations illimitées de jetons vers une adresse contrôlée par un attaquant.

Comment fonctionnait la vulnérabilité

APDU signifie Application Protocol Data Unit (unité de données de protocole d'application), le format de communication que le logiciel d'un ordinateur utilise pour dialoguer avec la puce sécurisée d'un appareil Ledger. Pendant les flux de « clear signing » (signature claire) de Ledger, dans lesquels l'appareil affiche à l'écran les détails de la transaction sous une forme lisible par l'humain, la condition de course aurait pu permettre à une seconde commande APDU malveillante de s'introduire et de remplacer les données de transaction d'origine.

L'attaque exigeait qu'une dApp compromise ou malveillante exploite cette fenêtre temporelle. Un utilisateur interagissant avec une application de confiance et légitime n'aurait pas été exposé au problème.

L'équipe de sécurité interne de Ledger, connue sous le nom de Donjon, a découvert la faille avant qu'un chercheur externe ne l'identifie. L'entreprise a indiqué que Donjon a utilisé des outils assistés par IA pour trouver et résoudre le problème.

Une divulgation publique après le correctif

Le correctif a été publié le 12 août sans avis de sécurité, sans article de blog ni publication publique sur X. Pendant une dizaine de jours, le correctif était en place avec très peu de sensibilisation du public.

La situation a changé entre le 21 et le 23 août, lorsqu'un chercheur en sécurité opérant sous le nom de TestMachine a publiquement divulgué le bug. TestMachine a décrit le risque de substitution de transaction et les mécanismes de la condition de course, attirant l'attention sur une vulnérabilité dont la plupart des utilisateurs de Ledger ignoraient l'existence, et encore plus qu'elle avait été corrigée.

Selon des rapports, TestMachine a décliné l'offre de prime de Ledger.

Le directeur technique de Ledger, Charles Guillemet, a contesté cette divulgation publique et l'a qualifiée de propagande de la peur. Guillemet a déclaré que les utilisateurs exécutant la dernière version de l'application Ethereum étaient déjà protégés et que Ledger avait traité le problème avant la divulgation de TestMachine.

Signature claire et contexte plus large

La vulnérabilité est notable car elle touchait les flux de « clear signing » (signature claire) de Ledger, la fonctionnalité destinée à réduire les risques de la signature à l'aveugle. Ledger a investi massivement pour faire de la signature claire la norme par défaut, notamment via ses travaux antérieurs sur le standard ERC-7730, conçu pour standardiser la façon dont les données de transaction sont affichées sur les portefeuilles matériels. Cela rend cette question pertinente au-delà d'un simple rapport de bug : elle se situe à l'intersection de la sécurité des portefeuilles, de la lisibilité des transactions et des efforts de longue haleine visant à rendre la signature sur l'appareil plus facile à vérifier avant que les utilisateurs n'approuvent une requête.

Aucune perte de fonds liée à cette vulnérabilité n'a été signalée. Ledger a indiqué que le correctif a été déployé de manière proactive par Donjon avant le dépôt de tout avis externe. Pour les utilisateurs et les développeurs qui s'appuient sur des portefeuilles matériels dans des flux de travail basés sur Ethereum, cet épisode souligne aussi pourquoi les mises à jour d'applications comptent, même lorsque le micrologiciel de l'appareil sous-jacent reste inchangé.

Pour les utilisateurs de Ledger, la conclusion immédiate est simple : mettez à jour l'application Ethereum vers la version 1.22.2 ou une version ultérieure si elle n'est pas déjà installée.