ActualitésCryptoLedger annonce avoir corrigé une vulnérabilité de signature Ethereum

Ledger annonce avoir corrigé une vulnérabilité de signature Ethereum

Auteur: CoinLineup·

Points clés

  • Ledger indique avoir corrigé une vulnérabilité dans son application Ethereum liée à la manière dont les transactions étaient signées.
  • Le problème a d'abord été révélé par un chercheur en sécurité dans une publication sur X.
  • Les rapports sur le correctif décrivaient la faille comme permettant une substitution de transaction, où la transaction signée pouvait différer de celle que l'utilisateur pensait approuver.
  • L'application Ethereum concernée par la faille est open source, son code étant maintenu dans un dépôt GitHub public.
  • Les utilisateurs doivent mettre à jour leur application Ethereum Ledger et le micrologiciel de leur appareil, et continuer à vérifier les détails des transactions directement sur l'écran de l'appareil.
Ledger annonce avoir corrigé une vulnérabilité de signature Ethereum

Le fabricant de portefeuilles matériels Ledger annonce avoir corrigé une vulnérabilité de signature Ethereum, une faille liée à la manière dont son application Ethereum gérait la signature des transactions. L'entreprise décrit le problème comme résolu, et cet article se fonde sur cette correction annoncée ainsi que sur les reportages qui l'entourent.

Ce que Ledger a déclaré au sujet de la vulnérabilité de signature Ethereum

Le problème a d'abord été signalé par un chercheur en sécurité dans une publication sur X concernant l'application Ethereum de Ledger. Ledger a ensuite indiqué que la faille avait été corrigée. Pour une couverture connexe, voir : la version xrpld 3.3.0 du XRP Ledger propose cinq fonctionnalités.

La signature est l'étape au cours de laquelle un portefeuille matériel approuve une transaction. C'est le moment où l'appareil confirme, en quelque sorte, « oui, envoyez ceci ». Une vulnérabilité de signature signifie que cette étape de confirmation peut ne pas fonctionner exactement comme l'utilisateur s'y attend. Pour une couverture connexe, voir : les prix du Bitcoin et de l'Ethereum bondissent alors que les liquidations de positions courtes dépassent les 4 milliards de dollars.

Selon les reportages sur cette correction, le problème se situait dans l'application Ethereum qui fonctionne sur les appareils Ledger. Cette application est open source et son code est disponible dans un dépôt GitHub public. Étant donné que l'application assure une fonction de sécurité fondamentale pour les utilisateurs d'Ethereum, même une faille au niveau du logiciel peut avoir des conséquences au-delà de Ledger, car les portefeuilles matériels sont souvent utilisés précisément pour réduire le risque de falsification des transactions.

Pourquoi le problème de signature Ethereum importait pour les utilisateurs de portefeuilles

Les portefeuilles matériels sont conçus pour maintenir l'étape d'approbation hors ligne et difficile à falsifier. Lorsque cette étape est remise en question, la promesse fondamentale de l'appareil l'est aussi.

Selon un rapport, la faille permettait une substitution de transaction, c'est-à-dire que la transaction que l'utilisateur pense approuver peut ne pas correspondre à celle qui est réellement signée, d'après un résumé du correctif. C'est exactement le type de risque que les portefeuilles matériels sont censés réduire.

Même une faille corrigée peut affecter la confiance. Les utilisateurs qui ont vu The Sandbox contenir une récente attaque contre un pont savent qu'un incident résolu peut laisser des questions quant à son origine.

L'examen de sécurité est également monnaie courante pour les logiciels cryptographiques largement utilisés. Des auditeurs indépendants ont récemment découvert des dizaines de bugs dans le XRP Ledger avant une version, rappelant que l'identification et la correction des failles font partie du processus de maturation de cette infrastructure.

Ce que signifie la correction et ce que les utilisateurs doivent surveiller ensuite

Une correction annoncée signifie généralement que le code vulnérable a été rectifié et distribué via une mise à jour de l'application ou du micrologiciel. Pour la plupart des utilisateurs de portefeuilles matériels, l'étape pratique consiste à rester à jour.

Les utilisateurs doivent vérifier si leur application Ethereum Ledger et le micrologiciel de leur appareil sont à jour via le logiciel officiel de Ledger. L'application des mises à jour est le moyen par lequel un correctif parvient à l'appareil.

Il est également important de continuer à vérifier les transactions sur l'écran de l'appareil lui-même, et pas seulement dans une application connectée. Cette vérification sur l'appareil est précisément l'habitude que les vulnérabilités de signature cherchent à contourner.

Les informations disponibles sont limitées, et Ledger n'a pas publié de détails techniques approfondis dans les sources examinées. Les utilisateurs doivent surveiller toute divulgation ou clarification complémentaire, en particulier compte tenu de l'intérêt persistant pour les évolutions liées à Ethereum sur le marché. Pour l'instant, la lecture prudente est simple : Ledger annonce que le problème est corrigé, et les utilisateurs doivent s'assurer que leur logiciel en tient compte.

Avertissement : cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier ou en investissement. Les marchés des cryptomonnaies et des actifs numériques comportent des risques importants. Faites toujours vos propres recherches avant de prendre des décisions.