Le fondateur de OneKey déclare avoir découvert une vulnérabilité dans Ledger

cryptonews.ruPublié le 2026-08-28Dernière mise à jour le 2026-08-28

Résumé

L'équipe de sécurité OneKey Anzen a déclaré avoir réussi à reproduire une attaque permettant de substituer une transaction dans l'application Ethereum des portefeuilles matériels Ledger. Selon le fondateur Yishi Wang, la vulnérabilité provenait d'une faille dans l'interaction entre l'affichage d'une transaction sur l'écran de l'appareil et son processus de traitement. Un attaquant pouvait ainsi modifier une transaction après son affichage sur l'écran du Ledger, mais avant sa signature. Le scénario était le suivant : un utilisateur voit et confirme la transaction A sur l'écran, mais au moment de la validation, un pirate la remplace par une transaction B, qui est ensuite signée à l'insu de l'utilisateur. "Nous avons piraté Ledger", a affirmé Wang. L'équipe a reproduit l'attaque en laboratoire, confirmant son fonctionnement complet. La vulnérabilité concernait spécifiquement l'application Ethereum pour Ledger dans sa version 1.22.1. Ledger a depuis corrigé le problème dans la version 1.22.3. Les utilisateurs employant une version plus ancienne de l'application sont invités à la mettre à jour.

L'équipe OneKey Anzen a annoncé avoir reproduit avec succès une attaque permettant de substituer une transaction dans l'application Ethereum pour les portefeuilles matériels Ledger. C'est ce qu'a déclaré le fondateur et PDG de OneKey, Yishi Wang.

Selon lui, le problème provenait d'une erreur dans l'interaction entre l'affichage de la transaction sur l'écran de l'appareil et le processus de son traitement. En conséquence, un attaquant pouvait modifier une transaction après son apparition sur l'écran du Ledger, mais avant sa signature.

Le scénario pourrait se présenter ainsi :

  • l'utilisateur voit la transaction A sur l'écran du Ledger ;
  • il la vérifie et l'approuve ;
  • à ce moment, l'attaquant la remplace par la transaction B ;
  • l'appareil signe la transaction B, que l'utilisateur n'a pas vue.

« Nous avons piraté Ledger », a déclaré Wang.

Selon lui, l'équipe a elle-même reproduit l'intégralité du scénario d'attaque en conditions de laboratoire – depuis la substitution de la transaction jusqu'à sa signature. Le problème concernait l'application Ethereum pour Ledger version 1.22.1. Il est indiqué que l'entreprise a déjà corrigé la vulnérabilité dans la version 1.22.3.

Il est recommandé aux utilisateurs qui emploient une version plus ancienne de l'application Ethereum pour Ledger de procéder à une mise à jour.

Rappelons qu'auparavant, un utilisateur de X sous le pseudonyme x3ideRaven avait signalé avoir reçu un courriel de phishing se faisant passer pour un message de Trezor.

end-content

Questions liées

QQuelle est l'entreprise qui a signalé une vulnérabilité dans les portefeuilles matériels Ledger ?

AL'entreprise qui a signalé la vulnérabilité est OneKey, par l'intermédiaire de sa division OneKey Anzen.

QQuel type spécifique d'application Ledger était concerné par cette faille de sécurité ?

ALa faille concernait spécifiquement l'application Ethereum pour les portefeuilles matériels Ledger, version 1.22.1.

QSelon le fondateur de OneKey, en quoi consistait l'attaque qu'ils ont reproduite ?

AL'attaque consistait à intercepter et à remplacer une transaction après qu'elle soit apparue sur l'écran du Ledger mais avant qu'elle ne soit signée, faisant ainsi signer à l'utilisateur une transaction B qu'il n'avait jamais vue à la place de la transaction A initiale.

QQuelle a été la réponse de Ledger suite à la découverte de cette vulnérabilité ?

ALedger a corrigé la vulnérabilité dans la version 1.22.3 de son application Ethereum. Il est recommandé aux utilisateurs des versions antérieures de mettre à jour leur application.

QQuel autre incident lié à la sécurité a été mentionné à la fin de l'article ?

AL'article mentionne qu'un utilisateur de X (Twitter) sous le pseudonyme x3ideRaven a signalé avoir reçu un email de phishing qui se faisait passer pour un message de l'entreprise Trezor, un autre fabricant de portefeuilles matériels.

Lectures associées

Le PDG de Grayscale annonce la fin de la "cryptoguerre", suscitant l'intérêt des investisseurs institutionnels ! Voici les détails

Le PDG de Grayscale, Peter Mintzberg, déclare que l'hiver prolongé du marché des cryptomonnaies (« cryptosima ») touche à sa fin et que le marché redémarre. Dans un article pour Fortune, il souligne que l'intérêt des investisseurs institutionnels pour les actifs numériques a considérablement augmenté par rapport aux périodes précédentes. Mintzberg estime que le cycle actuel diffère des précédents (2014, 2018, 2022), notamment grâce au rôle plus actif des institutions qui a limité la baisse des prix. L'intérêt ne se porte pas uniquement sur le Bitcoin et l'Ethereum, mais aussi sur les diverses applications de la technologie blockchain. Selon ses données, 73% des investisseurs institutionnels prévoient d'augmenter leur exposition aux actifs numériques cette année, et 60% des dirigeants du Fortune 500 travaillent ou investissent dans des projets liés à la blockchain. Cette participation croissante est un indicateur clé de l'intégration des cryptomonnaies dans le système financier traditionnel, facilitée par les ETF spot, les services de garde et une clarification réglementaire. Mintzberg affirme que cet intérêt institutionnel pourrait mûrir le marché, autrefois dominé par les investisseurs particuliers, et marquer le début d'une nouvelle ère avec des implications majeures pour les prix et la liquidité.

cryptonews.ruEn ce moment

Le PDG de Grayscale annonce la fin de la "cryptoguerre", suscitant l'intérêt des investisseurs institutionnels ! Voici les détails

cryptonews.ruEn ce moment

Les ETF au comptoir américains sur le Solana ont enregistré le meilleur afflux de fonds de la journée en 2026, atteignant 60,91 millions de dollars

Le 27 août, les ETF spot américains sur Solana ont enregistré leur meilleur afflux de fonds journalier de l'année 2026, avec 60,91 millions de dollars. Cet afflux porte le total mensuel d'août à plus de 134 millions de dollars, faisant déjà de ce mois le meilleur de l'année. L'actif net total des neuf fonds a atteint 1,49 milliard de dollars. Le fonds BSOL de Bitwise a capté à lui seul 40,20 millions de dollars, soit environ 66% de l'afflux total de la journée. Par ailleurs, Charles Schwab a annoncé l'intégration prochaine du SOL, ainsi que d'AVAX et LINK, à son offre Schwab Crypto, accessible à ses 39,9 millions de comptes de courtage. Le même jour, le premier vote de gouvernance sur la blockchain Solana s'est conclu, approuvant deux propositions majeures : une réduction de moitié du taux d'émission de nouveaux SOL à partir de 2029, et une modification des frais de transaction pour brûler une part beaucoup plus importante des commissions. Le prix du SOL a dépassé les 105 dollars pour la première fois depuis janvier, atteignant 109 dollars le 27 août, avec une hausse d'environ 44% sur le mois. Cette conjonction d'événements – expansion de l'accès, réduction de l'offre et forte performance des prix – marque un moment notable pour Solana, même si l'afflux de fonds reste une part modeste du total des actifs sous gestion.

cryptonews.ruIl y a 2 mins

Les ETF au comptoir américains sur le Solana ont enregistré le meilleur afflux de fonds de la journée en 2026, atteignant 60,91 millions de dollars

cryptonews.ruIl y a 2 mins

La hausse du prix du Bitcoin s'est arrêtée, et Arthur Hayes affirme que MicroStrategy en paie le prix

Le cours du bitcoin a marqué une pause après avoir atteint brièvement 81 000 dollars, une stabilisation qui, selon Arthur Hayes, cofondateur de BitMEX, met en péril le modèle économique de MicroStrategy (MSTR). Cette société a traditionnellement utilisé la prime importante de ses actions par rapport à la valeur nette de ses bitcoins (mNAV) pour émettre de nouvelles actions, acheter plus de bitcoin et répéter le cycle. Cependant, avec un mNAV désormais proche de 1 et ses actions évaluées quasi au pair avec ses réserves de bitcoin (environ 840 447 BTC), cette prime a quasiment disparu, empêchant le renouvellement du mécanisme. Hayes explique que cela laisse à MicroStrategy trois options peu attrayantes : émettre des actions sans prime et diluer les actionnaires, vendre directement des bitcoins (contraire à sa promesse de ne jamais en vendre), ou réduire les dividendes de ses actions privilégiées, risquant ainsi de décevoir les investisseurs en quête de revenus. L'entreprise fait face à des obligations de dividendes annuelles d'environ 1,5 milliard de dollars pour ses actions privilégiées. L'argument central de Hayes n'est pas un effondrement imminent, mais que la raison d'être de l'action MicroStrategy – offrir une exposition à effet de levier au bitcoin – perd son sens lorsque le prix de la cryptomonnaie stagne. Les investisseurs peuvent désormais obtenir une exposition directe via un ETF spot sur bitcoin, sans subir le levier financier ni les charges de dividendes de MicroStrategy.

cryptonews.ruIl y a 2 mins

La hausse du prix du Bitcoin s'est arrêtée, et Arthur Hayes affirme que MicroStrategy en paie le prix

cryptonews.ruIl y a 2 mins

Premier cas de carrousel de l'IA : Sans doctorat, il est courtisé par les plus grands laboratoires de la Silicon Valley

Qui est Barret Zoph, surnommé la première personne à effectuer un « saut d'emploi en boomerang » dans l'IA ? Sans doctorat, il a occupé des postes clés chez Google Brain (où il a co-créé la recherche d'architecture neuronale - NAS), puis chez OpenAI en tant que vice-président de la recherche sur l'apprentissage par renforcement et le post-entraînement, crucial pour le développement de modèles comme ChatGPT. Il a cofondé Thinking Machines Lab avant un retour bref chez OpenAI, puis a finalement rejoint Google DeepMind en tant que vice-président de la recherche, revenant à ses travaux sur le post-entraînement. Son parcours reflète une tendance plus large : un marché des talents de l'IA hyperactif, semblable aux transferts sportifs. Les chercheurs de haut niveau, comme les coauteurs de Transformer Noam Shazeer (parti chez OpenAI) ou John Jumper (chez Anthropic), circulent entre Google DeepMind, OpenAI, Anthropic et Meta. Les moteurs de ces mouvements incluent les compensations, l'attrait des actions pré-IPO, mais aussi des préoccupations sur la direction stratégique, certains estimant que la commercialisation de Gemini chez Google érode l'exploration scientifique à long terme qui caractérisait DeepMind. Le ratio d'entrées/sorties de talents seniors chez DeepMind est ainsi passé d'environ 12:1 en 2023 à 2:1 en 2026.

marsbitIl y a 26 mins

Premier cas de carrousel de l'IA : Sans doctorat, il est courtisé par les plus grands laboratoires de la Silicon Valley

marsbitIl y a 26 mins

Trading

Spot
活动图片