Attaque de la chaîne d’approvisionnement des portefeuilles matériels Ledger : 86 millions de dollars dérobés !
Ledger vient de publier un avertissement officiel : l’entreprise enquête sur un vol d’actifs impliquant des utilisateurs d’Asie du Sud-Est. Les appareils concernés avaient été achetés auprès de revendeurs.
Conseil officiel : si vous avez acheté un portefeuille matériel Ledger au cours des 90 derniers jours, ne vous précipitez pas pour l’utiliser.
Quelle est l’ampleur des pertes ?
L’enquêteur on-chain Specter estime que les fonds dérobés proviennent de portefeuilles Bitcoin ($BTC ), Ethereum ($ETH ) et du réseau Tron. Ils représentent au total plus de 86 millions de dollars. Le chercheur en sécurité tanuki42 avait auparavant estimé le montant à plus de 72 millions de dollars, et celui-ci continue d’augmenter.
Pourquoi les portefeuilles matériels peuvent-ils eux aussi être compromis ?
Il ne s’agit pas d’une faille logicielle, mais d’une attaque physique de la chaîne d’approvisionnement.
Un expert en sécurité matérielle a présenté un portefeuille matériel qui avait été altéré : une minuscule puce espionne avait été implantée à l’intérieur, sur le bus SPI reliant l’élément sécurisé à l’écran OLED.
Voici comment elle fonctionne : elle intercepte passivement la phrase de récupération affichée à l’écran, la « lit » grâce à la reconnaissance de formes, puis l’envoie directement à l’aide d’un module 4G intégré et d’une eSIM. Tout se passe sans passer par votre ordinateur et sans déclencher la moindre alerte logicielle.
La sécurité d’un portefeuille matériel ne dépend pas uniquement des logiciels. À chaque étape, de l’usine jusqu’à vous, quelqu’un peut y apporter des modifications malveillantes.
Ledger vient de publier un avertissement officiel : l’entreprise enquête sur un vol d’actifs impliquant des utilisateurs d’Asie du Sud-Est. Les appareils concernés avaient été achetés auprès de revendeurs.
Conseil officiel : si vous avez acheté un portefeuille matériel Ledger au cours des 90 derniers jours, ne vous précipitez pas pour l’utiliser.
Quelle est l’ampleur des pertes ?
L’enquêteur on-chain Specter estime que les fonds dérobés proviennent de portefeuilles Bitcoin ($BTC ), Ethereum ($ETH ) et du réseau Tron. Ils représentent au total plus de 86 millions de dollars. Le chercheur en sécurité tanuki42 avait auparavant estimé le montant à plus de 72 millions de dollars, et celui-ci continue d’augmenter.
Pourquoi les portefeuilles matériels peuvent-ils eux aussi être compromis ?
Il ne s’agit pas d’une faille logicielle, mais d’une attaque physique de la chaîne d’approvisionnement.
Un expert en sécurité matérielle a présenté un portefeuille matériel qui avait été altéré : une minuscule puce espionne avait été implantée à l’intérieur, sur le bus SPI reliant l’élément sécurisé à l’écran OLED.
Voici comment elle fonctionne : elle intercepte passivement la phrase de récupération affichée à l’écran, la « lit » grâce à la reconnaissance de formes, puis l’envoie directement à l’aide d’un module 4G intégré et d’une eSIM. Tout se passe sans passer par votre ordinateur et sans déclencher la moindre alerte logicielle.
La sécurité d’un portefeuille matériel ne dépend pas uniquement des logiciels. À chaque étape, de l’usine jusqu’à vous, quelqu’un peut y apporter des modifications malveillantes.