Souci de sécurité dans le Connect Kit de Ledger

Une version malicieuse de ConnectKit, la librairie de Ledger qui permet de connecter son wallet a des dApps, a été publiée ce matin par des attaquants qui ont eu accès à leur repository de packages javascript.

Le code malicieux remplacait le destinataire des transactions pour drainer les wallets (gros résumé)
Le souci a été fixé aujourd’hui à 14h35, mais Ledger recommande de ne pas utiliser d’application basée sur ConnectKit pendant 24h, le temps que la bonne version du code soit propagée partout.
Le wallet physique et Ledger live ne sont pas impactés.

Communication officielle (une plus complète devrait arriver dans les prochains jours) : https://twitter.com/Ledger/status/1735326240658100414

Articles plus détaillés :

Analyse du code malicieux :

4 « J'aime »

D’ailleurs au passage, Ledger sont-ils côté en bourse ?

Vous utilisez ce connecteur ?

Non pas du tout, c’était pour relayer l’information

Non, c’est du private equity. Tu peux parfois acheter des BSPCE de Ledger sur Caption parfois.

*Malveillant, malicieux est un anglicisme (malicious) :innocent:

1 « J'aime »