Le fondateur de OneKey déclare avoir découvert une vulnérabilité dans Ledger

cryptonews.ruPublié le 2026-08-28Dernière mise à jour le 2026-08-28

Résumé

L'équipe de sécurité OneKey Anzen a déclaré avoir réussi à reproduire une attaque permettant de substituer une transaction dans l'application Ethereum des portefeuilles matériels Ledger. Selon le fondateur Yishi Wang, la vulnérabilité provenait d'une faille dans l'interaction entre l'affichage d'une transaction sur l'écran de l'appareil et son processus de traitement. Un attaquant pouvait ainsi modifier une transaction après son affichage sur l'écran du Ledger, mais avant sa signature. Le scénario était le suivant : un utilisateur voit et confirme la transaction A sur l'écran, mais au moment de la validation, un pirate la remplace par une transaction B, qui est ensuite signée à l'insu de l'utilisateur. "Nous avons piraté Ledger", a affirmé Wang. L'équipe a reproduit l'attaque en laboratoire, confirmant son fonctionnement complet. La vulnérabilité concernait spécifiquement l'application Ethereum pour Ledger dans sa version 1.22.1. Ledger a depuis corrigé le problème dans la version 1.22.3. Les utilisateurs employant une version plus ancienne de l'application sont invités à la mettre à jour.

L'équipe OneKey Anzen a annoncé avoir reproduit avec succès une attaque permettant de substituer une transaction dans l'application Ethereum pour les portefeuilles matériels Ledger. C'est ce qu'a déclaré le fondateur et PDG de OneKey, Yishi Wang.

Selon lui, le problème provenait d'une erreur dans l'interaction entre l'affichage de la transaction sur l'écran de l'appareil et le processus de son traitement. En conséquence, un attaquant pouvait modifier une transaction après son apparition sur l'écran du Ledger, mais avant sa signature.

Le scénario pourrait se présenter ainsi :

  • l'utilisateur voit la transaction A sur l'écran du Ledger ;
  • il la vérifie et l'approuve ;
  • à ce moment, l'attaquant la remplace par la transaction B ;
  • l'appareil signe la transaction B, que l'utilisateur n'a pas vue.

« Nous avons piraté Ledger », a déclaré Wang.

Selon lui, l'équipe a elle-même reproduit l'intégralité du scénario d'attaque en conditions de laboratoire – depuis la substitution de la transaction jusqu'à sa signature. Le problème concernait l'application Ethereum pour Ledger version 1.22.1. Il est indiqué que l'entreprise a déjà corrigé la vulnérabilité dans la version 1.22.3.

Il est recommandé aux utilisateurs qui emploient une version plus ancienne de l'application Ethereum pour Ledger de procéder à une mise à jour.

Rappelons qu'auparavant, un utilisateur de X sous le pseudonyme x3ideRaven avait signalé avoir reçu un courriel de phishing se faisant passer pour un message de Trezor.

end-content

Questions liées

QQuelle est l'entreprise qui a signalé une vulnérabilité dans les portefeuilles matériels Ledger ?

AL'entreprise qui a signalé la vulnérabilité est OneKey, par l'intermédiaire de sa division OneKey Anzen.

QQuel type spécifique d'application Ledger était concerné par cette faille de sécurité ?

ALa faille concernait spécifiquement l'application Ethereum pour les portefeuilles matériels Ledger, version 1.22.1.

QSelon le fondateur de OneKey, en quoi consistait l'attaque qu'ils ont reproduite ?

AL'attaque consistait à intercepter et à remplacer une transaction après qu'elle soit apparue sur l'écran du Ledger mais avant qu'elle ne soit signée, faisant ainsi signer à l'utilisateur une transaction B qu'il n'avait jamais vue à la place de la transaction A initiale.

QQuelle a été la réponse de Ledger suite à la découverte de cette vulnérabilité ?

ALedger a corrigé la vulnérabilité dans la version 1.22.3 de son application Ethereum. Il est recommandé aux utilisateurs des versions antérieures de mettre à jour leur application.

QQuel autre incident lié à la sécurité a été mentionné à la fin de l'article ?

AL'article mentionne qu'un utilisateur de X (Twitter) sous le pseudonyme x3ideRaven a signalé avoir reçu un email de phishing qui se faisait passer pour un message de l'entreprise Trezor, un autre fabricant de portefeuilles matériels.

Lectures associées

Une vulnérabilité de substitution de transaction découverte dans l'application Ethereum du portefeuille Ledger

La société OneKey a rapporté le 27 août 2026 avoir reproduit en laboratoire une attaque par « condition de course » sur l'application Ethereum (version 1.22.1) des portefeuilles matériels Ledger. Cette vulnérabilité permettait à un attaquant de remplacer une transaction légitime affichée à l'écran par une autre malveillante au moment de la signature, trompant ainsi l'utilisateur. Ledger, via sa division Donjon, a confirmé la vulnérabilité mais a précisé qu'aucun utilisateur n'avait été affecté. L'entreprise a indiqué que la faille, liée au SDK Secure, avait été corrigée en interne et déployée dans la version 1.22.2 de l'application Ethereum le 13 août 2026, puis au niveau du SDK le 21 août. Elle recommande à tous les utilisateurs de mettre à jour leurs applications via Ledger Live. Un chercheur indépendant, TestMachine, avait également révélé cette faille le 22 août. Le bulletin de sécurité LSB 023 de Ledger, publié le 27 août, détaille le problème technique : un chevauchement de commandes APDU permettant de modifier les paramètres d'une transaction après leur affichage mais avant la signature. Le débat public s'est focalisé sur la version exacte du correctif (1.22.2 vs 1.22.3), mais l'essentiel réside dans la nature de la faille. Elle illustre un risque systémique où la sécurité d'un portefeuille matériel dépend de l'intégrité de toute sa chaîne logicielle (application, SDK, système), et non d'un seul composant. Cette situation met également en lumière les fenêtres de vulnérabilité créées par des cycles de mise à jour désynchronisés entre les applications et leurs frameworks sous-jacents.

cryptonews.ruIl y a 5 mins

Une vulnérabilité de substitution de transaction découverte dans l'application Ethereum du portefeuille Ledger

cryptonews.ruIl y a 5 mins

BIT Moment de Trading : Le BTC a testé deux fois la moyenne mobile sur 50 semaines avant de se replier, le mur de vente et l'expiration des options coïncident avec la première apparition de Warsh à Jackson Hole, un changement de tendance imminent ?

Le Bitcoin a récemment testé par deux fois la moyenne mobile à 50 semaines autour de 81 000 $ avant de se retirer, rencontrant une forte résistance technique et une pression de vente liée aux produits dérivés. Des options d'une valeur de 64,4 milliards de dollars arrivent à échéance, ce qui pourrait provoquer une volatilité accrue. Tous les regards sont tournés vers le discours de Kevin Warsh, le nouveau président de la Fed, à la conférence de Jackson Hole ce soir, car des propos hawkish pourraient peser sur les actifs risqués. Sur les marchés actions, malgré des résultats solides de Nvidia ayant impulsé une nuit forte pour les actions technologiques et de logiciels, les futures indiquent une prudence en attendant le discours de la Fed. Les actions liées au crypto, notamment les mineurs, ont performé. En Asie, les marchés étaient mitigés avec une pression sur la Corée du Sud, tandis que les actions agricoles et chimiques ont progressé en Chine. Les points clés à surveiller incluent : le discours de Warsh à Jackson Hole et les données de confiance des consommateurs américains ce soir, ainsi que les résultats trimestriels de sociétés comme Meituan, BYD et PetroChina.

marsbitIl y a 13 mins

BIT Moment de Trading : Le BTC a testé deux fois la moyenne mobile sur 50 semaines avant de se replier, le mur de vente et l'expiration des options coïncident avec la première apparition de Warsh à Jackson Hole, un changement de tendance imminent ?

marsbitIl y a 13 mins

Trading

Spot
活动图片