Ledger a démenti l’existence d’une faille critique présumée dans son application Ethereum, affirmant que le problème avait été découvert en interne par son équipe Donjon et corrigé avant sa divulgation publique. Le correctif avait été déployé dans la version 1.22.2 le 12 août, soit dix jours avant que la société de cybersécurité TestMachine ne publie ses conclusions. La vulnérabilité concernait le mécanisme de clear signing : un site malveillant pouvait soumettre une seconde commande pendant que l’utilisateur consultait encore la première, permettant potentiellement de obtenir des autorisations illimitées sur ses jetons à son insu. Le directeur technique Charles Guillemet a accusé TestMachine de propager inutilement le FUD, reprochant à la société de ne pas avoir respecté les protocoles de divulgation responsable. Ledger recommande aux utilisateurs de vérifier que leur application Ethereum est en version 1.22.2 ou ultérieure.
Source: Lire l’article original

