Ledger suspend les ventes d’un revendeur asiatique après 86 millions de dollars de pertes présumées

Ledger suspend les ventes du revendeur CryptoBilis après des vols estimés à 86 millions de dollars. Ce que doivent faire les acheteurs.
Ledger cryptobilis

Ce qu’il faut retenir :

  • Ledger a demandé à CryptoBilis, revendeur malaisien, de suspendre toutes ses ventes et expéditions de wallets.
  • Les données on-chain chiffrent les pertes des utilisateurs à plus de 86 millions de dollars.
  • Ledger n’a confirmé ni ce montant, ni la cause des vols, ni une éventuelle altération des appareils.

Ledger a demandé ce vendredi 9 octobre au revendeur malaisien CryptoBilis de suspendre toutes ses ventes et expéditions de wallets. Le fabricant français enquête sur des signalements de vols visant des clients d’Asie du Sud-Est. Quelques heures plus tôt, plusieurs enquêteurs on-chain avaient estimé les pertes à plus de 86 millions de dollars.

“Nous avons demandé à CryptoBilis de suspendre toutes les ventes et expéditions”, a indiqué Ledger Support sur X, en présentant la mesure comme une précaution en attendant les résultats de l’enquête. Ledger n’a pas confirmé le montant des pertes et n’a pas précisé si des appareils avaient été modifiés.

Que doivent faire les acheteurs de Ledger chez CryptoBilis ?

Ledger cible une population précise : les clients qui ont acheté un appareil chez CryptoBilis au cours des 90 derniers jours. S’ils ne l’ont pas encore configuré, ils ne doivent pas le faire. S’ils l’utilisent déjà, Ledger leur recommande de transférer leurs fonds vers un nouvel appareil Ledger, avec une nouvelle phrase de récupération.

Cette seed phrase, une suite de 24 mots, permet de reconstituer les clés privées d’un wallet. Quiconque la détient contrôle les fonds, avec ou sans l’appareil physique. Une passphrase, mot de passe facultatif ajouté à ces 24 mots, offre une couche de protection supplémentaire.

Fondé en 2020, CryptoBilis vend des produits dérivés crypto et des appareils Ledger en Malaisie, en Indonésie et aux Philippines. Le revendeur ne s’est pas exprimé publiquement à ce stade.

D’où vient le chiffre de 86 millions de dollars ?

Specter, qui analyse les données publiques des blockchains, évalue les pertes à 86,96 millions de dollars, réparties sur 98 adresses. Selon lui, ces adresses ont reçu des fonds issus de nombreux wallets victimes sur Ethereum, Tron et Bitcoin. D’après Bitcoin.com, le détail se répartit ainsi : plus de 42 millions de dollars sur Ethereum, 17,5 millions en bitcoins et 16,5 millions en USDT. Le chercheur en sécurité tanuki42 avait avancé plus tôt un total supérieur à 72 millions de dollars.

Ces 98 adresses ne correspondent pas forcément à 98 victimes. Trois adresses Bitcoin listées par Specter détenaient environ 211 BTC vendredi à 15h44, des fonds qui n’avaient pas encore bougé.

Sur Reddit, un utilisateur affirme s’être fait vider près de 100 000 USDT sur un Ledger Stax. Il assure avoir noté sa seed phrase à la main, l’avoir rangée dans un coffre, et n’avoir rien fait d’autre avec son wallet que recevoir des fonds.

Les appareils Ledger ont-ils été piégés ?

Aucune cause n’est établie. Ledger n’a pas expliqué comment les fonds ont quitté les wallets, et le périmètre de son alerte reste limité à un seul revendeur.

Changpeng Zhao, cofondateur de Binance, penche pour une attaque de la chaîne d’approvisionnement, localisée chez un seul vendeur : certains acheteurs auraient reçu des appareils contrefaits ou altérés. Il précise que cette lecture repose sur les informations disponibles à ce stade. Plusieurs experts en sécurité affirment de leur côté n’avoir trouvé aucune trace d’une faille plus large touchant l’ensemble des appareils Ledger.

Le scénario d’une attaque par la chaîne d’approvisionnement a des précédents. En avril, un chercheur avait repéré sur une marketplace chinoise de faux Ledger qui transmettaient les codes PIN et les seed phrases à des attaquants. En août, un bug du firmware de Coldcard, wallet matériel concurrent, avait coûté environ 70 millions de dollars à des détenteurs de bitcoins, selon le même média.

Et maintenant ?

Ledger promet de communiquer au fil de l’enquête. Deux réponses sont attendues : l’origine exacte des vols, et la confirmation ou non d’une altération des appareils vendus par CryptoBilis.

En attendant, la règle de base s’applique à tous les détenteurs de wallets matériels : acheter uniquement sur le site officiel du fabricant, et ne jamais utiliser une seed phrase autre que celle que vous générez vous-même avec l’appareil.

Cet article vous a plu ? Recevez les prochains par email

Rejoignez +40 000 abonnés. L'essentiel du marché crypto dans votre boîte mail, tous les 2 jours.

En savoir plus sur notre newsletter crypto →
Articles qui pourraient vous intéresser
Logo CoinAcademy
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.