Une vulnérabilité de substitution de transaction découverte dans l'application Ethereum du portefeuille Ledger

cryptonews.ruОпубликовано 2026-08-28Обновлено 2026-08-28

Введение

La société OneKey a rapporté le 27 août 2026 avoir reproduit en laboratoire une attaque par « condition de course » sur l'application Ethereum (version 1.22.1) des portefeuilles matériels Ledger. Cette vulnérabilité permettait à un attaquant de remplacer une transaction légitime affichée à l'écran par une autre malveillante au moment de la signature, trompant ainsi l'utilisateur. Ledger, via sa division Donjon, a confirmé la vulnérabilité mais a précisé qu'aucun utilisateur n'avait été affecté. L'entreprise a indiqué que la faille, liée au SDK Secure, avait été corrigée en interne et déployée dans la version 1.22.2 de l'application Ethereum le 13 août 2026, puis au niveau du SDK le 21 août. Elle recommande à tous les utilisateurs de mettre à jour leurs applications via Ledger Live. Un chercheur indépendant, TestMachine, avait également révélé cette faille le 22 août. Le bulletin de sécurité LSB 023 de Ledger, publié le 27 août, détaille le problème technique : un chevauchement de commandes APDU permettant de modifier les paramètres d'une transaction après leur affichage mais avant la signature. Le débat public s'est focalisé sur la version exacte du correctif (1.22.2 vs 1.22.3), mais l'essentiel réside dans la nature de la faille. Elle illustre un risque systémique où la sécurité d'un portefeuille matériel dépend de l'intégrité de toute sa chaîne logicielle (application, SDK, système), et non d'un seul composant. Cette situation met également en lumière les fenêtres de vul...

Le 27 août 2026, Yishi Wang, fondateur de OneKey – fabricant de portefeuilles matériels et développeur de l'application OneKey App – a déclaré sur le réseau social X que l'équipe OneKey Anzen a réussi, en laboratoire, à réaliser une attaque par substitution de transaction sur l'application Ethereum Ledger version 1.22.1. Le 27 août 2026, Donjon, une filiale de Ledger, a répondu sur le même réseau qu'aucun utilisateur de portefeuilles matériels n'avait été affecté, et que ce qui était décrit était une démonstration en laboratoire d'une vulnérabilité déjà corrigée.

Selon Wang, le problème identifié est une condition de concurrence entre la logique d'affichage de la transaction sur l'écran de l'appareil et le tampon de la transaction elle-même. Un attaquant obtient la possibilité de réécrire une transaction en attente de signature au moment où l'utilisateur examine l'opération légitime sur l'écran. En fin de compte, la transaction A s'affiche à l'écran, l'utilisateur la confirme, mais l'appareil signe en réalité une toute autre transaction B qu'il n'a pas vue. Pour vérifier l'attaque, l'équipe de OneKey a elle-même compilé le fichier ELF de la version 1.22.1. Wang a noté que Ledger avait corrigé la vulnérabilité dans la version 1.22.3 de l'application, et a recommandé aux propriétaires de versions plus anciennes de se mettre à jour.

Dans les commentaires de la communauté sous son post, il est précisé que l'erreur trouvée correspond à la vulnérabilité divulguée publiquement le 22 août 2026 par le chercheur TestMachine, et que Ledger l'avait déjà corrigée dans la version 1.22.2, et non 1.22.3.

Ce qu'a raconté TestMachine

Le chercheur TestMachine a rapporté le 22 août 2026 avoir découvert la vulnérabilité grâce à l'outil d'analyse automatique hors ligne Azimuth lors d'un audit de l'application Ethereum Ledger. L'erreur a été confirmée sur l'appareil Flex, et le code de traitement des commandes APDU et de l'interface, partagé par les modèles Nano X, Nano S Plus, Stax et Apex, était également concerné. Au moment de la publication, la version corrigée 1.22.2 n'était pas encore publiée. Deux jours plus tard, le 24 août, TestMachine a constaté la publication de la version 1.22.2 sur GitHub avec la note « Security issues » et a conseillé de mettre à jour l'application via Ledger Live.

La position de Ledger Donjon

Selon Donjon, aucun cas de piratage d'utilisateurs réels n'a été enregistré. Le problème a été découvert dans le cadre du processus de sécurité interne et corrigé dans la version 1.22.2, publiée le 13 août 2026, c'est-à-dire avant même la publication du post de OneKey. La société n'a trouvé aucune preuve d'exploitation dans des conditions réelles. Il est recommandé aux utilisateurs de mettre à jour leurs applications vers la dernière version, et l'application Ethereum vers au moins la version 1.22.3, via Ledger Wallet, en vérifiant séparément la version exacte de l'application sur l'appareil lui-même.

Le bulletin officiel LSB 023

Le bulletin de sécurité officiel de Ledger publié le 27 août 2026, sous le numéro LSB 023, décrit la classe de vulnérabilité : pendant que l'utilisateur examinait l'opération à l'écran, l'appareil hôte pouvait envoyer une nouvelle commande APDU par-dessus la précédente non encore traitée, ce qui permettait de modifier les paramètres de signature après qu'ils aient été montrés à l'utilisateur, mais avant la signature effective. Le défaut se situe dans le traitement des entrées/sorties du Ledger Secure SDK, et non dans le système d'exploitation de l'appareil ou le micrologiciel.

La correction a été déployée en deux étapes :

  • au niveau des applications individuelles – la version Ethereum 1.22.2, sortie le 13 août 2026, a été la première mise à jour ;
  • au niveau du SDK lui-même – la version v26.6.1 est sortie le 21 août 2026, après quoi les applications ont été recompilées avec le framework mis à jour.

La société souligne que la mise à jour du seul micrologiciel n'est pas suffisante – les utilisateurs doivent mettre à jour les applications elles-mêmes via Ledger Live. Ledger répète qu'aucune preuve d'exploitation de la vulnérabilité contre des utilisateurs n'a été trouvée.

Chronologie des versions sur GitHub

Dans le dépôt GitHub LedgerHQ/app-ethereum, il est indiqué que la version 1.22.2 est datée du 24 août 2026 avec la note « Security issues », et que la version 1.22.3, datée du 26 août 2026, inclut un certain nombre de corrections supplémentaires liées au mécanisme de « clear-signing » et à d'autres chemins de traitement des transactions.

La différence d'évaluation entre OneKey et Ledger Donjon s'est réduite à la version dans laquelle le bogue a été corrigé : 1.22.2 contre 1.22.3. Les deux parties s'accordent sur le fait que les utilisateurs doivent mettre à jour l'application Ethereum vers la dernière version via Ledger Live.

L'avis de l'IA

Du point de vue de l'analyse automatisée des données, la controverse autour de la version 1.22.2 contre 1.22.3 est moins importante que la classe de l'erreur trouvée elle-même – une condition de concurrence entre l'affichage à l'écran et la signature effective de la transaction. Une logique similaire est vulnérable non seulement dans les applications Ledger : un problème similaire de chaîne de confiance s'est manifesté dans d'autres portefeuilles matériels, où un défaut au niveau du générateur de nombres aléatoires dans le portefeuille Coldcard a conduit à des clés prévisibles et à des pertes de centaines de millions de dollars. La situation démontre un principe général : la sécurité d'un portefeuille matériel ne repose pas sur un seul maillon – micrologiciel, SDK ou application – mais sur l'ensemble de la chaîne de composants simultanément, et une rupture dans l'un d'eux invalide les autres protections.

Une nuance technique restée hors champ de la discussion : les cycles de mise à jour distincts pour les applications et le SDK, comme dans le cas de l'application Ethereum et du Ledger Secure SDK, créent une fenêtre dans laquelle une partie de l'écosystème est déjà protégée et une autre ne l'est pas encore. Que se passera-t-il si de telles fenêtres commencent à être trouvées plus rapidement que les fabricants ne parviennent à les fermer ?

Трендовые криптовалюты

Связанные с этим вопросы

QQuelle est la vulnérabilité découverte par OneKey dans l'application Ethereum de Ledger ?

ALa vulnérabilité est une condition de concurrence entre la logique d'affichage d'une transaction sur l'écran de l'appareil et le tampon de la transaction elle-même. Un attaquant pouvait réécrire une transaction en attente de signature pendant que l'utilisateur en examinait une légitime à l'écran. Ainsi, l'utilisateur confirmait la transaction A affichée, mais l'appareil signait en réalité une transaction B différente qu'il n'avait pas vue.

QQuelle est la position de Ledger Donjon concernant cette vulnérabilité ?

ALedger Donjon affirme qu'aucun utilisateur réel n'a été victime de cette vulnérabilité, qu'elle a été découverte dans le cadre de leur processus interne de sécurité et corrigée dans la version 1.22.2 de l'application, sortie le 13 août 2026, avant même la publication de OneKey. La société n'a trouvé aucune preuve d'exploitation dans des conditions réelles et recommande de mettre à jour les applications via Ledger Live.

QQuel est le numéro du bulletin de sécurité officiel de Ledger (LSB) concernant cette faille et quelle est la description de la classe de vulnérabilité ?

ALe bulletin de sécurité officiel est le LSB 023. Il décrit la classe de vulnérabilité comme suit : pendant que l'utilisateur examinait une opération à l'écran, l'appareil hôte pouvait envoyer une nouvelle commande APDU par-dessus la précédente non encore traitée, permettant ainsi de modifier les paramètres de signature après leur affichage mais avant la signature effective. Le défaut se situe dans le traitement des entrées/sorties du Ledger Secure SDK.

QQuelle était la chronologie des versions corrigées, selon l'article ?

ALa correction a été réalisée en deux étapes : 1) Au niveau des applications individuelles : la version corrigée 1.22.2 de l'application Ethereum est sortie le 13 août 2026. 2) Au niveau du SDK lui-même : la version v26.6.1 du Ledger Secure SDK est sortie le 21 août 2026, après quoi les applications ont été reconstruites avec le cadre mis à jour. Sur GitHub, le release 1.22.2 est daté du 24 août et le 1.22.3 du 26 août.

QQuel point de vue l'article attribue-t-il à l'analyse par IA sur cette situation ?

AL'analyse par IA souligne que le débat sur les versions 1.22.2 contre 1.22.3 est moins important que la nature même de la faille : une condition de concurrence entre l'affichage et la signature. Elle rappelle que des problèmes similaires dans d'autres portefeuilles matériels ont causé des pertes importantes. L'analyse met en lumière le principe général selon lequel la sécurité d'un portefeuille matériel repose sur l'intégrité de toute la chaîne de composants (firmware, SDK, application) et soulève la question du risque créé par les fenêtres temporelles entre les mises à jour de différents composants.

Похожее

SODAX добавил пополнение хранилищ Flint из разных сетей

Инвестиционная платформа Flint, специализирующаяся на токенизированных реальных активах (RWA), интегрировала решение SODAX для межсетевой маршрутизации и конвертации криптоактивов. Благодаря этому пользователи теперь могут пополнять свои инвестиционные хранилища активами напрямую из более чем 20 блокчейн-сетей, включая EVM и не-EVM совместимые. Это устраняет необходимость в ручных конвертациях и межсетевых переводах, объединяя эти шаги в одну операцию. Средства во хранилищах, работающих на инфраструктуре Lagoon Finance, инвестируются в токенизированные инструменты частного кредитования и облигации, обеспеченные недвижимостью, которые отбираются компанией 9Summits. Хранилища принимают USDC и предлагают некастодиальный доступ к этим активам через аудированные смарт-контракты, ориентируясь на доходность около 10% годовых с еженедельными выплатами в USDC.

cryptonews.ru1 ч. назад

SODAX добавил пополнение хранилищ Flint из разных сетей

cryptonews.ru1 ч. назад

Внимание инвесторам в биткоин! Аналитическая компания раскрывает уровни, которые определят судьбу BTC! Достигает ли он отметки в 100 000 долларов?

Аналитическая компания Alphractal определила ключевые структурные уровни для биткоина на основе своей метрики Structured Market Bands. При текущей цене выше $79 000 выделены следующие уровни: верхняя полоса сопротивления — $100 570, нижняя полоса сопротивления — $75 024, верхняя полоса поддержки — $63 284, нижняя полоса поддержки — $57 228. Прорыв BTC выше уровня $75 024 указывает на движение в верхней зоне предложения. Цена сейчас примерно на 27,7% ниже ключевого сопротивления в $100 570. Удержание позиций выше $75 000 делает зону около $100 000 одной из ключевых целей. Однако чем дальше цена продвигается в зоне сопротивления, тем выше потенциальное давление продавцов. Отмечается также постепенный рост самих структурных полос. В случае падения ниже $75 000 возможен возврат и тестирование уровней поддержки в диапазоне $63 000–$57 000.

cryptonews.ru1 ч. назад

Внимание инвесторам в биткоин! Аналитическая компания раскрывает уровни, которые определят судьбу BTC! Достигает ли он отметки в 100 000 долларов?

cryptonews.ru1 ч. назад

Bullish предоставляет USD.AI кредитную линию на $100 млн в стейблкоинах для кредитования под обеспечение GPU

Криптобиржа Bullish предоставила платформе ончейн-финансирования USD.AI долговой стабилкойновый (stablecoin) кредит в размере $100 млн для финансирования займов, обеспеченных инфраструктурой графических процессоров (GPU). USD.AI будет использовать средства для кредитования операторов инфраструктуры искусственного интеллекта (ИИ), где обеспечением по кредитам выступает непосредственно оборудование GPU, а не другие активы заемщиков. Эта сделка расширяет бизнес USD.AI по финансированию GPU, который уже включает кредиты на $98,1 млн и $34 млн, обеспеченные тысячами GPU Nvidia. Bullish также планирует листинг токена sUSDai от USD.AI и поддержку его ликвидности. Данное соглашение развивает ранее сделанную Bullish инвестицию в USD.AI на $4 млн. В отдельном контексте отмечается, что акции Bullish, вышедшие на IPO в августе 2025 года, выросли примерно на 45% за последний месяц на фоне общего восстановления рынка цифровых активов и роста связанных с криптовалютами акций.

cointelegraph1 ч. назад

Bullish предоставляет USD.AI кредитную линию на $100 млн в стейблкоинах для кредитования под обеспечение GPU

cointelegraph1 ч. назад

Торговля

Спот

Популярные статьи

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Manyu - это мемтокен на Ethereum, который приносит децентрализованную культурную и развлекательную ценность через вирусное влияние в соцсетях и вовлечённость сообщества.

2.2k просмотров всегоОпубликовано 2025.11.27Обновлено 2025.11.27

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Ordinals/Runes по-прежнему стимулируют доходы от комиссий за блоки и активность разработчиков, рассматриваются как отправная точка «нативной эмиссии активов» в сети.

1.8k просмотров всегоОпубликовано 2026.04.29Обновлено 2026.04.29

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ETH (ETH) представлены ниже.

活动图片