TL;DR:
- La vulnérabilité affectait la version 1.22.1 de l'application Ethereum pour Ledger et permettait une condition de course qui remplaçait les transactions avant signature.
- Le fabricant a corrigé la faille initiale le 13 août 2026 dans la version 1.22.2 et a renforcé le système avec Secure SDK 26.6.1 le 21 août 2026.
- L'entreprise a publié son bulletin de sécurité officiel le 27 août 2026, confirmant l'absence d'exploits actifs dans des environnements réels.
Ledger nie les allégations de piratage après la publication de démonstrations d'une faille technique dans les versions obsolètes de son application Ethereum, précisant—le jeudi 27 août—that le correctif de sécurité avait été déployé avant sa divulgation publique.
Aucun utilisateur de Ledger n'a été piraté.
Ce qui est décrit ici est une reproduction en laboratoire d'une vulnérabilité dans une version obsolète de l'application Ethereum.
Le problème a déjà été identifié via notre processus de sécurité et corrigé dans l'application Ethereum 1.22.2, publiée le 13 août, avant ce message. Le…
— Ledger (@Ledger) 27 août 2026
La controverse a commencé lorsque des chercheurs en sécurité de l'entreprise concurrente OneKey ont publié sur les réseaux sociaux qu'ils avaient réussi à recréer une attaque dans un environnement de laboratoire. À ce sujet, le PDG de OneKey, Yishi Wang, a déclaré que la vulnérabilité provenait d'une condition de course entre le tampon de données et l'interface visuelle de l'appareil physique.
Cette faille permettait à un attaquant ayant le contrôle du logiciel intermédiaire de remplacer une transaction pendant que l'utilisateur examinait l'opération légitime à l'écran. Les données techniques partagées par les chercheurs indiquent que ce vecteur pouvait rediriger des fonds vers des wallets externes sans refléter la modification sur l'appareil physique.
Ledger’s directeur technologique, Charles Guillemet, a immédiatement rejeté le récit d’une violation de sécurité dans l’infrastructure du fabricant. La documentation officielle de l’entreprise précise que reproduire un bogue sur une version obsolète dans un laboratoire ne constitue pas une vulnérabilité active ni une compromission des fonds des utilisateurs.
Calendrier de correction et détails techniques de la vulnérabilité

Le problème est originaire de l'application interne conçue pour gérer les transactions sur le réseau Ethereum et les tokens compatibles. Dans la version 1.22.1, une application web malveillante disposant des autorisations pour se connecter à l'appareil pouvait envoyer une instruction de signature secondaire tandis que l'utilisateur examinait la première.
Le fabricant a identifié le problème en interne et a déployé la mise à jour 1.22.2 le 13 août 2026. Le rapport de l'entreprise détaille que les changements ont introduit deux mesures de sécurité clés : rejeter les nouvelles sessions de signature pendant qu'une révision est en cours et annuler les confirmations si l'état de la mémoire diffère de ce qui est affiché à l'écran.
Pour sécuriser l'écosystème d'application, l'équipe de développement a mis à jour son kit de développement logiciel (Secure SDK) à la version 26.6.1 le 21 août 2026. À travers cette procédure, l'entreprise a reconstruit l'ensemble du catalogue d'applications pour prévenir des vecteurs similaires sur d'autres actifs numériques.
Le bulletin publié le 27 août 2026 précise qu'une attaque de cette nature nécessitait que l'ordinateur hôte ait été précédemment compromis par un malware ou connecté à une plateforme web malveillante. De plus, le rapport technique confirme que les clés privées stockées dans l'élément sécurisé du matériel n'ont jamais été exposées.
L'équipe de recherche sur la sécurité Ledger Donjon a noté que cet incident souligne la nécessité de pratiques de mise à jour régulières pour les wallets froids. L'architecture matérielle modulaire permet d'appliquer des correctifs au logiciel périphérique sans compromettre la graine de récupération originale.
Pour vérifier la protection de l'appareil, les utilisateurs doivent vérifier dans Ledger Live que l'application Ethereum est à la version 1.22.3 ou supérieure. Le fabricant continuera de surveiller ses dépôts logiciels et publiera de nouveaux journaux de mise à jour dans son gestionnaire d'applications lors des prochaines revues prévues.

