La société Ledger a corrigé un bug dans certains scénarios de signature transparente de transactions dans l'application Ethereum. C'est ce qu'a annoncé le directeur technique de l'entreprise, Charles Guillemet.
Il y a des rumeurs alarmistes qui circulent sur les signataires Ledger, poussées par une entreprise de "sécurité des contrats intelligents" prétendant avoir découvert une vulnérabilité dans l'application Ledger Ethereum.
— Charles Guillemet (@P3b7_) 23 août 2026
Il y avait un bug concernant certains flux de signature claire. Il a été découvert par le @DonjonLedger en utilisant leur panoplie d'outils alimentés par l'IA pour la recherche de vulnérabilités...
Le cadre dirigeant a précisé que le problème avait été découvert par la division Donjon à l'aide d'une suite d'outils d'IA pour la recherche de vulnérabilités. La correction a déjà été déployée dans la version 1.22.2.
Selon Guillemet, les utilisateurs avec les correctifs de micrologiciel et d'applications à jour sont entièrement protégés.
La vulnérabilité était liée au traitement des flux dans les commandes APDU de l'application Ethereum. Dans un tel scénario, un contrat intelligent malveillant pouvait théoriquement falsifier les données de la transaction au moment de la signature.
Par exemple, un utilisateur pouvait penser qu'il approuvait un petit transfert, alors qu'en fait, il accordait un accès illimité à l'adresse de l'attaquant.
Guillemet a critiqué séparément la divulgation publique du problème. Selon lui, une entreprise externe a demandé une récompense après la publication du correctif, n'a pas discuté du cas avec l'équipe du programme, puis a publié un thread pouvant laisser entendre que le problème n'était pas résolu.
Ainsi, un utilisateur de X sous le pseudonyme TestMachine a décrit en détail la mécanique potentielle de falsification des transactions.
Le directeur technique de Ledger a qualifié la situation de "violation des principes de divulgation responsable des vulnérabilités".
Rappelons que le 13 août, le fabricant de portefeuilles matériels Trezor a rapporté une fuite de données personnelles de 13 689 utilisateurs. La cause en était un piratage de son partenaire logistique ShipMonk.
end-content







