ActualitésCryptoOneKey reproduit une attaque par remplacement de transaction sur une version obsolète de l'application Ethereum de Ledger

OneKey reproduit une attaque par remplacement de transaction sur une version obsolète de l'application Ethereum de Ledger

Auteur: Cointelegraph·

Points clés

  • L'équipe de OneKey a reproduit une attaque par remplacement de transaction contre la version 1.22.1 de l'application Ethereum de Ledger en environnement de test.
  • La faille pouvait permettre à des attaquants d'écraser une transaction en attente pendant que l'utilisateur la vérifiait encore à l'écran de l'appareil.
  • Ledger a déclaré que l'exploitation nécessitait le contrôle des communications appareil-hôte et qu'aucun utilisateur n'a réellement été piraté.
  • Ledger a ajouté des protections applicatives le 13 août avec l'application Ethereum 1.22.2 et corrigé le problème sous-jacent dans Secure SDK 26.6.1 le 21 août.
  • Cette divulgation fait suite à la faille Coldcard de juillet et reflète l'intensification des tests indépendants des affirmations de sécurité des portefeuilles matériels.
OneKey reproduit une attaque par remplacement de transaction sur une version obsolète de l'application Ethereum de Ledger

L'équipe sécurité interne de OneKey, fournisseur de portefeuilles matériels open source, affirme avoir reproduit avec succès, en environnement de test, une faille visant une version obsolète de l'application Ethereum embarquée de Ledger.

Le fondateur et PDG de OneKey, Yishi Wang, a indiqué que l'équipe a mené une « attaque par remplacement de transaction » contre la version 1.22.1 de l'application Ethereum de Ledger en exploitant une faille déjà corrigée, qui pouvait permettre à des attaquants d'écraser la transaction en attente de signature pendant que l'utilisateur vérifiait encore la transaction légitime à l'écran. Les appareils Ledger sont des portefeuilles matériels qui exigent que l'utilisateur confirme physiquement les transactions avant leur diffusion vers une blockchain. Les attaques par remplacement de transaction sont notables dans ce contexte, car elles s'attaquent au modèle de confiance sur lequel reposent les portefeuilles matériels — l'hypothèse que ce que l'utilisateur vérifie sur l'écran de l'appareil correspond exactement à ce qui est signé et diffusé.

En réponse à cette recherche, Ledger a déclaré que l'exploitation de la faille nécessitait le contrôle des communications entre l'appareil et l'ordinateur hôte — par exemple via un logiciel malveillant, un logiciel de portefeuille compromis ou une page web hostile. L'entreprise a ajouté des protections applicatives avec la version 1.22.2 de l'application Ethereum, publiée le 13 août, avant de corriger le problème sous-jacent dans Secure SDK 26.6.1 le 21 août. Cet incident rappelle que même les portefeuilles matériels dépendent de firmwares et d'applications compagnons à jour, car les failles ne sont généralement exploitables que sur des versions obsolètes.

« Aucun utilisateur de Ledger n'a été piraté. Ce qui est décrit ici est une reproduction en laboratoire d'une faille dans une version obsolète de l'application Ethereum », a écrit Ledger dans une publication sur X : https://x.com/Ledger/status/2093007184779006334

Ce test de sécurité intervient après la faille Coldcard divulguée en juillet, dans laquelle des attaquants ont exploité un bug de firmware introduit en mars 2021 qui affaiblissait l'aléa de génération des graines (seed) sur certains portefeuilles Coldcard, rendant les clés privées résultantes vulnérables aux attaques par force brute.

Ledger avait précédemment déclaré que ses appareils n'étaient pas affectés par la faille Coldcard, car les phrases de récupération sont générées à l'aide d'une source d'aléa certifiée intégrée à la puce de sécurité de l'appareil.

La faille reproduite par OneKey n'est pas liée à la génération des graines ; elle affecte plutôt la manière dont les transactions sont traitées pendant le processus de signature. Ensemble, ces divulgations ont contribué à un renforcement de l'examen de la sécurité des portefeuilles matériels dans toute l'industrie, les chercheurs indépendants testant de plus en plus les affirmations des fabricants en laboratoire plutôt que de s'en remettre uniquement aux audits des fournisseurs.