Cybersécurité

Ledger découvre une puce espion dans un portefeuille crypto vendu en Malaisie

Susan Hill
Ajoutez-nous sur Google

Un portefeuille matériel Ledger, acheté pour que personne d’autre ne puisse jamais accéder aux clés de ses cryptomonnaies, a été retrouvé avec une carte électronique supplémentaire dissimulée à l’intérieur. Ledger a confirmé que l’appareil d’un utilisateur touché par une vague de vols en Asie du Sud-Est contenait un « implant matériel non autorisé ». L’entreprise a demandé aux clients du revendeur CryptoBilis de ne pas allumer les portefeuilles qu’ils n’ont pas encore configurés.

Le problème ne se limite pas à une seule boutique. Toute la promesse d’un portefeuille matériel repose sur le fait que la phrase de récupération secrète est créée et affichée uniquement sur son petit écran, jamais sur un téléphone ou un ordinateur portable qu’un logiciel malveillant pourrait atteindre. Si quelqu’un peut ouvrir la boîte avant qu’elle n’arrive chez l’acheteur et installer un dispositif espion relié à cet écran, la puce sécurisée à l’intérieur ne sert plus à rien : l’attaquant peut lire le secret au moment même où il est créé.

Les sommes en jeu sont considérables. Des analystes qui suivent sur la blockchain les adresses vidées de leurs fonds évaluent les pertes à plus de 86 millions de dollars, répartis sur des centaines de portefeuilles Bitcoin, Ethereum et Tron. La société d’analyse des données de la blockchain Bitquery les estime à environ 92,9 millions de dollars pour 311 portefeuilles. Ledger n’a confirmé aucun montant. L’entreprise affirme penser que les fonds dérobés proviennent uniquement d’appareils vendus par le revendeur et ne disposer d’aucun indice laissant penser que ses propres infrastructures de sécurité, systèmes ou services ont été compromis.

L’alerte a été donnée lorsque Mark Karpelès, ancien dirigeant de la plateforme d’échange effondrée Mt. Gox, a publié des photos d’un Ledger qu’il disait avoir acheté en Malaisie, encore sous son film plastique. Selon lui, une seconde carte se trouvait à la place du rembourrage de l’écran. Elle était équipée d’un microcontrôleur, d’une antenne et d’un module cellulaire avec une eSIM de données. Il a expliqué que la puce surveillait l’écran, reconnaissait celui de la configuration et envoyait la phrase de récupération via le réseau mobile. Le micrologiciel du portefeuille ne la détecterait pas, a-t-il ajouté, car il ne fait que lire ce qui s’affiche à l’écran. Karpelès n’a pas indiqué que son appareil provenait de CryptoBilis, et Ledger n’a pas confirmé sa description du fonctionnement de l’implant.

CryptoBilis vendait des appareils Ledger en Indonésie, en Malaisie et aux Philippines, et se présentait comme le revendeur agréé de Ledger en Malaisie. Ledger lui a demandé de suspendre toutes les ventes et expéditions. Depuis, le revendeur a interrompu la vente de son stock de portefeuilles matériels dans l’attente de la fin de l’enquête. Les recommandations de Ledger distinguent deux catégories d’acheteurs. Toute personne ayant acheté un appareil auprès de CryptoBilis au cours des 90 derniers jours et ne l’ayant pas encore configuré ne doit pas le mettre en marche. Celles et ceux qui l’ont déjà fait doivent transférer leurs fonds vers un nouveau Ledger, avec une phrase de récupération générée récemment. Rien n’indique que les portefeuilles achetés directement auprès de Ledger ou auprès d’autres vendeurs soient concernés.

De nombreux éléments restent à établir. Ledger a confirmé la présence d’un implant dans un appareil, mais cela ne prouve pas, à lui seul, que tous les portefeuilles vidés de leurs fonds ont été compromis de la même manière. Les chiffres des pertes proviennent de services de suivi tiers, et non de Ledger ; les estimations vont d’environ 72 millions à plus de 90 millions de dollars. CryptoBilis vend aussi des portefeuilles Trezor, Tangem, OneKey et SafePal, et des acheteurs de la région ont demandé s’ils étaient sûrs : personne n’a encore répondu. Des signalements d’implants matériels dans des appareils Ledger ont également émergé en Thaïlande plus tôt cette année, ce qui laisse penser que les circuits de revente de la région sont visés, plutôt qu’un incident isolé.

Certains réflexes de vérification s’appliquent à tous les propriétaires de portefeuilles matériels. Ledger a publié des conseils pour repérer un appareil qui aurait été ouvert ou modifié, et ses règles de longue date restent valables : un portefeuille authentique n’est jamais livré avec une phrase de récupération déjà inscrite, et l’entreprise ne demandera jamais la phrase de 24 mots. Ce dernier point est d’autant plus important aujourd’hui que des vols de cette ampleur attirent de faux services de récupération, qui demandent précisément cette phrase aux victimes. Acheter directement auprès du fabricant élimine l’étape au cours de laquelle une boîte peut être ouverte puis refermée.

Ledger a reconnu les signalements le 9 octobre, puis confirmé la présence de l’implant dans un point d’étape sur la situation publié le 10 octobre. L’entreprise indique travailler avec les autorités et SEAL 911, un groupe bénévole spécialisé dans la réponse aux incidents de sécurité liés aux cryptomonnaies, et préparer de nouvelles mesures contre les tentatives d’altération. Deux questions restent sans réponse : combien d’appareils ont été modifiés, et à quel moment entre l’usine et l’acheteur les boîtes ont été ouvertes.

Étiquettes: , , , , ,

Ajoutez-nous sur Google

Discussion

Il y a 0 commentaire.