Ledger conteste les accusations de hack après la recréation par OneKey d’une faille corrigée sur l’app Ethereum

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger rejette les accusations de piratage après que son concurrent OneKey a reproduit, en laboratoire, une attaque de type « permutation de transaction » visant l’application Ethereum (ETH) en version 1.22.1, déjà corrigée deux semaines plus tôt.

Points clés :

  • L’équipe sécurité Anzen de OneKey a recréé en laboratoire une attaque de remplacement de transaction sur l’app Ethereum de Ledger en version 1.22.1.
  • Ledger affirme que la vulnérabilité sous-jacente a été corrigée dans l’app Ethereum 1.22.2 le 13 août et ne constate aucun signe d’exploitation réelle sur les utilisateurs.
  • L’entreprise recommande désormais d’installer l’app Ethereum 1.22.3 ou supérieure et de vérifier la version affichée sur l’appareil.

Ledger rejette la qualification de « hack » avancée par OneKey

Le fondateur et directeur général de OneKey, Yishi Wang, a expliqué jeudi sur X dans un message que l’équipe sécurité Anzen avait mené l’attaque de bout en bout en environnement contrôlé. Selon lui, le bug provenait d’une condition de concurrence entre la logique d’affichage de la transaction et le tampon de transaction sous-jacent sur l’appareil. Ses ingénieurs ont reconstruit eux‑mêmes la version vulnérable de l’application afin de reproduire l’intégralité de la chaîne d’attaque.

Ledger a décrit le même comportement dans un bulletin publié le même jour, parlant également de « race condition ». Un appareil utilisant une version affectée de l’app pouvait afficher à l’écran certains détails de transaction tout en générant en coulisse une signature couvrant des paramètres totalement différents.

À lire aussi : Ethereum teste une résistance majeure à 2 500 $ avec un risque accru de repli

Charles Guillemet conteste la présentation d’un « exploit »

Le directeur technique de Ledger, Charles Guillemet, qualifie la démonstration de simple exercice de laboratoire, et non de découverte de hack.

Il fait valoir que reproduire un bug déjà corrigé depuis plusieurs semaines ne revient pas à pirater l’entreprise ou ses clients. Pour cibler un utilisateur réel, un attaquant devrait déjà contrôler le lien entre l’appareil et son hôte — via un malware, une application de portefeuille compromise ou une page web malveillante. La faiblesse n’exposait ni les seed phrases ni les clés privées stockées dans la puce sécurisée ; elle ne faisait que modifier les paramètres que l’appareil acceptait de signer.

Ledger indique n’avoir trouvé aucune preuve d’exploitation de cette faille sur des clients dans la nature, et aucun vol de fonds n’y a été publiquement rattaché. Son équipe de recherche Donjon souligne que l’épisode illustre la nécessité, pour les portefeuilles matériels, de pouvoir recevoir des mises à jour : un wallet impossible à mettre à jour sur le terrain est, de fait, impossible à réparer.

Calendrier des correctifs de l’app Ethereum de Ledger

Ledger attribue la régression à une modification datant d’août 2025, qui aurait touché toutes les versions du Secure SDK jusqu’à la 26.6.0, publiée le 11 août. Des garde‑fous au niveau applicatif ont été déployés en premier, avec l’app Ethereum 1.22.2, mise en ligne le 13 août, soit environ deux semaines avant la démonstration du concurrent.

L’entreprise a ensuite publié le Secure SDK 26.6.1 le 21 août, recompilé ses applications avec cette version, puis diffusé son bulletin le 27 août en incitant les utilisateurs à installer la version 1.22.3 ou ultérieure.

Cet affrontement intervient quelques semaines après le début d’une série de drainages de Bitcoin (BTC) depuis des portefeuilles Coldcard à partir du 30 juillet. Les assaillants exploitaient une faille de firmware remontant à mars 2021, qui affaiblissait la génération des seed phrases de ces appareils. Guillemet avait alors présenté cet incident comme un signal d’alarme pour l’ensemble du secteur, rappelant que la robustesse du modèle de sécurité d’un portefeuille matériel repose d’abord sur la qualité de son aléa.

À lire ensuite : Solana peut‑il tenir les 105 $ ? Un vote de validateurs en clôture pourrait trancher

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala est une journaliste qui couvre l’actualité crypto, la DeFi, les plateformes d’échange, le trading et l’analyse de marché. Au cours des trois dernières années, elle s’est concentrée sur les tendances et les récits qui façonnent les marchés d’actifs numériques, de l’action des prix et des prévisions aux évolutions des plateformes d’échange et aux signaux on-chain. Elle est spécialisée dans un reportage clair qui aide les lecteurs à comprendre ce qui se passe sur le marché et pourquoi cela compte.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Ledger conteste les accusations de hack après la recréation par OneKey d’une faille corrigée sur l’app Ethereum | Yellow