đŹ Chez Ledger, on a dĂ©couvert une vulnĂ©rabilitĂ© dans le principe « ce que vous voyez, vous le signez »
Des chercheurs ont mis en Ă©vidence un problĂšme dans lâapplication Ethereum pour Ledger : lors de la consultation dâune transaction, lâappareil pouvait recevoir une nouvelle commande avant la fin de la prĂ©cĂ©dente. Ainsi, les donnĂ©es que lâutilisateur voyait Ă lâĂ©cran pouvaient diffĂ©rer des paramĂštres du vĂ©ritable accusĂ© signĂ©.
Lâironie est Ă©vidente : le « Clear Signing » a justement Ă©tĂ© conçu pour faire de lâĂ©cran Ledger la source de vĂ©ritĂ© â « what you see is what you sign ».
La vulnĂ©rabilitĂ© concernait les versions de lâapplication Ethereum antĂ©rieures Ă la 1.22.3. Ledger a publiĂ© un correctif et recommande de mettre Ă jour lâapplication. Point important : lâentreprise ne signale pas lâexploitation de ce problĂšme contre des utilisateurs.
Donc ce nâest pas une histoire « Ledger piratĂ© ». Câest plutĂŽt un enseignement bien plus intĂ©ressant : mĂȘme un wallet matĂ©riel ne peut pas simplement vous afficher un Ă©cran et vous dire « faites-moi confiance ». La sĂ©curitĂ© doit couvrir toute la chaĂźne, de la rĂ©ception des donnĂ©es jusquâau moment de la signature.
Je lâai toujours dit : lâinscription « Secure » sur la boĂźte nâest pas un sortilĂšge. En crypto, la sĂ©curitĂ© sâarrĂȘte lĂ oĂč vous cessez de vĂ©rifier ce que vous signez rĂ©ellement. DĂ©sormais, chez Ledger, il y a une raison supplĂ©mentaire de rappeler cela Ă ses utilisateurs : abonnez-vous au @MoonMan567 si vous voulez voir ce genre dâhistoires sans vernis marketing.
Des chercheurs ont mis en Ă©vidence un problĂšme dans lâapplication Ethereum pour Ledger : lors de la consultation dâune transaction, lâappareil pouvait recevoir une nouvelle commande avant la fin de la prĂ©cĂ©dente. Ainsi, les donnĂ©es que lâutilisateur voyait Ă lâĂ©cran pouvaient diffĂ©rer des paramĂštres du vĂ©ritable accusĂ© signĂ©.
Lâironie est Ă©vidente : le « Clear Signing » a justement Ă©tĂ© conçu pour faire de lâĂ©cran Ledger la source de vĂ©ritĂ© â « what you see is what you sign ».
La vulnĂ©rabilitĂ© concernait les versions de lâapplication Ethereum antĂ©rieures Ă la 1.22.3. Ledger a publiĂ© un correctif et recommande de mettre Ă jour lâapplication. Point important : lâentreprise ne signale pas lâexploitation de ce problĂšme contre des utilisateurs.
Donc ce nâest pas une histoire « Ledger piratĂ© ». Câest plutĂŽt un enseignement bien plus intĂ©ressant : mĂȘme un wallet matĂ©riel ne peut pas simplement vous afficher un Ă©cran et vous dire « faites-moi confiance ». La sĂ©curitĂ© doit couvrir toute la chaĂźne, de la rĂ©ception des donnĂ©es jusquâau moment de la signature.
Je lâai toujours dit : lâinscription « Secure » sur la boĂźte nâest pas un sortilĂšge. En crypto, la sĂ©curitĂ© sâarrĂȘte lĂ oĂč vous cessez de vĂ©rifier ce que vous signez rĂ©ellement. DĂ©sormais, chez Ledger, il y a une raison supplĂ©mentaire de rappeler cela Ă ses utilisateurs : abonnez-vous au @MoonMan567 si vous voulez voir ce genre dâhistoires sans vernis marketing.
