Ledger nie les allégations de piratage après la correction de la vulnérabilité de l'application Ethereum

iconCrypto Economy
Partager
AI summary iconRésumé
Ledger a répondu aux rumeurs sur la vulnérabilité en niant tout piratage après la découverte d'une faille dans son application Ethereum. Le problème dans la version 1.22.1 permettait une condition de course pour modifier les transactions avant signature. Un correctif a été publié le 13 août 2026 dans la version 1.22.2, suivi d'une mise à jour du SDK le 21 août. Ledger a affirmé qu'aucune attaque réelle n'avait eu lieu et a encouragé les utilisateurs à passer à la version 1.22.3 ou supérieure. L'actualité concernant Ethereum souligne l'importance des mises à jour rapides pour la sécurité.

TL;DR:

  • La vulnérabilité affectait la version 1.22.1 de l'application Ethereum pour Ledger et permettait une condition de course qui remplaçait les transactions avant signature.
  • Le fabricant a corrigé la faille initiale le 13 août 2026 dans la version 1.22.2 et a renforcé le système avec Secure SDK 26.6.1 le 21 août 2026.
  • L'entreprise a publié son bulletin de sécurité officiel le 27 août 2026, confirmant l'absence d'exploits actifs dans des environnements réels.

Ledger nie les allégations de piratage après la publication de démonstrations d'une faille technique dans les versions obsolètes de son application Ethereum, précisant—le jeudi 27 août—that le correctif de sécurité avait été déployé avant sa divulgation publique.

La controverse a commencé lorsque des chercheurs en sécurité de l'entreprise concurrente OneKey ont publié sur les réseaux sociaux qu'ils avaient réussi à recréer une attaque dans un environnement de laboratoire. À ce sujet, le PDG de OneKey, Yishi Wang, a déclaré que la vulnérabilité provenait d'une condition de course entre le tampon de données et l'interface visuelle de l'appareil physique.

Cette faille permettait à un attaquant ayant le contrôle du logiciel intermédiaire de remplacer une transaction pendant que l'utilisateur examinait l'opération légitime à l'écran. Les données techniques partagées par les chercheurs indiquent que ce vecteur pouvait rediriger des fonds vers des wallets externes sans refléter la modification sur l'appareil physique.

Ledger’s directeur technologique, Charles Guillemet, a immédiatement rejeté le récit d’une violation de sécurité dans l’infrastructure du fabricant. La documentation officielle de l’entreprise précise que reproduire un bogue sur une version obsolète dans un laboratoire ne constitue pas une vulnérabilité active ni une compromission des fonds des utilisateurs.

Calendrier de correction et détails techniques de la vulnérabilité

Ledger nie les allégations de piratage

Le problème est originaire de l'application interne conçue pour gérer les transactions sur le réseau Ethereum et les tokens compatibles. Dans la version 1.22.1, une application web malveillante disposant des autorisations pour se connecter à l'appareil pouvait envoyer une instruction de signature secondaire tandis que l'utilisateur examinait la première.

Le fabricant a identifié le problème en interne et a déployé la mise à jour 1.22.2 le 13 août 2026. Le rapport de l'entreprise détaille que les changements ont introduit deux mesures de sécurité clés : rejeter les nouvelles sessions de signature pendant qu'une révision est en cours et annuler les confirmations si l'état de la mémoire diffère de ce qui est affiché à l'écran.

Pour sécuriser l'écosystème d'application, l'équipe de développement a mis à jour son kit de développement logiciel (Secure SDK) à la version 26.6.1 le 21 août 2026. À travers cette procédure, l'entreprise a reconstruit l'ensemble du catalogue d'applications pour prévenir des vecteurs similaires sur d'autres actifs numériques.

Le bulletin publié le 27 août 2026 précise qu'une attaque de cette nature nécessitait que l'ordinateur hôte ait été précédemment compromis par un malware ou connecté à une plateforme web malveillante. De plus, le rapport technique confirme que les clés privées stockées dans l'élément sécurisé du matériel n'ont jamais été exposées.

L'équipe de recherche sur la sécurité Ledger Donjon a noté que cet incident souligne la nécessité de pratiques de mise à jour régulières pour les wallets froids. L'architecture matérielle modulaire permet d'appliquer des correctifs au logiciel périphérique sans compromettre la graine de récupération originale.

Pour vérifier la protection de l'appareil, les utilisateurs doivent vérifier dans Ledger Live que l'application Ethereum est à la version 1.22.3 ou supérieure. Le fabricant continuera de surveiller ses dépôts logiciels et publiera de nouveaux journaux de mise à jour dans son gestionnaire d'applications lors des prochaines revues prévues.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.