Ledger affirme avoir corrigé une faille de signature Ethereum avant sa divulgation publique

Ledger affirme avoir corrigé une faille de signature claire sur son application Ethereum avant sa divulgation publique par TestMachine.
Ledger faille signature ethereum

Ce qu’il faut retenir :

  • Ledger indique avoir corrigé une faille affectant certains flux de signature claire sur son application Ethereum.
  • La société de sécurité TestMachine affirme qu’une application malveillante pouvait substituer une transaction.
  • Aucun vol de fonds vérifié n’a été rattaché à cette vulnérabilité au 24 août.

Ledger affirme avoir corrigé une vulnérabilité affectant certains flux de signature claire de son application Ethereum avant qu’une autre entreprise de sécurité ne la rende publique. Charles Guillemet, directeur technique du fabricant français de portefeuilles matériels, l’a indiqué dimanche.

Le correctif aurait été déployé environ deux semaines avant sa déclaration, selon lui. Les utilisateurs disposant du firmware et des applications à jour sont protégés, et aucun signalement vérifié de vol de fonds lié à cette faille n’était apparu au 24 août.

Ce que permettait la faille, selon les chercheurs

La signature claire, ou clear signing, affiche les détails d’une transaction dans un format lisible sur l’écran de l’appareil avant validation. Elle permet de vérifier les montants, les adresses et les actions du contrat intelligent, plutôt que d’autoriser une empreinte cryptographique illisible.

TestMachine, l’entreprise derrière l’outil de recherche par intelligence artificielle Azimuth, affirme que la vulnérabilité pouvait contourner ce garde-fou. Une application malveillante aurait pu envoyer une commande concurrente pendant que l’utilisateur examinait encore la transaction initiale.

Le problème signalé porte sur la communication entre l’application connectée et l’application Ethereum de l’appareil. Selon cette description, un attaquant pouvait remplacer la transaction attendue par une autre action avant la validation. L’appareil aurait alors affiché une opération tout en en préparant une autre pour signature, avec pour conséquence possible la substitution d’une transaction limitée par une autorisation de dépense bien plus large sur un token.

Ledger reconnaît l’existence d’un bug dans certains flux de signature claire, sans publier de description technique détaillée, de liste des versions concernées ni d’avis de sécurité précisant les conditions d’exploitation.

Deux versions du calendrier de divulgation

Le désaccord porte sur la chronologie. Charles Guillemet affirme que TestMachine a contacté le programme de primes aux bugs de Ledger après le déploiement du correctif, et reproche aux chercheurs de ne pas avoir échangé avec cette équipe avant de publier des affirmations laissant croire que le problème restait ouvert.

“C’était corrigé et déployé il y a deux semaines”, a-t-il déclaré, en qualifiant ces affirmations de fabrication de peur destinée à attirer l’attention.

TestMachine soutient de son côté avoir partagé et vérifié sa découverte avec Ledger, tout en déclinant une prime. L’entreprise indique que son système Azimuth a trouvé la faille lors d’un balayage autonome et l’a validée sur un modèle Flex, en ajoutant que le partage de code rend potentiellement concernés d’autres appareils, dont les Nano X, Nano S Plus, Stax et Apex.

Ces affirmations restent celles de l’entreprise de recherche. Aucune démonstration publique complète prouvant un vol de fonds sur l’ensemble des modèles cités n’était disponible à l’heure de la publication.

Le dépôt public de l’application Ethereum de Ledger montre plusieurs modifications liées à la sécurité au cours du mois d’août, portant sur les états de signature, la gestion du contexte applicatif et la finalisation des messages. Les éléments disponibles ne permettent pas d’identifier laquelle correspond à la faille divulguée.

Les deux camps utilisent l’IA pour chercher des failles

Un détail commun aux deux versions mérite d’être relevé. Charles Guillemet indique que Ledger Donjon, l’équipe de recherche interne du fabricant, a découvert le bug à l’aide d’un système de recherche de vulnérabilités par intelligence artificielle. TestMachine dit avoir procédé de la même façon avec son outil Azimuth.

Ce point recoupe une bascule observée dans tout le secteur depuis quelques semaines, de Coinkite à BTCPay Server en passant par Bybit : l’audit assisté par IA produit désormais des signalements à un rythme que les équipes de développement peinent à absorber.

Que doivent faire les utilisateurs ?

Trois gestes s’imposent. Mettre à jour le logiciel Ledger Wallet, le firmware de l’appareil et l’application Ethereum installée dessus. Actualiser la seule interface de bureau ou mobile ne remplace pas une application obsolète tournant sur le matériel.

Vérifier ensuite les détails de chaque transaction directement sur l’écran sécurisé de l’appareil. Le fabricant rappelle que la signature aveugle reste risquée, l’appareil ne pouvant pas présenter toutes les actions d’un contrat intelligent dans un format lisible.

Ethereum a introduit des résumés de transaction lisibles par un humain avec la norme ERC-7730, dont Ledger a participé au développement avant que sa gestion ne passe à l’Ethereum Foundation.

Et maintenant ?

Ledger n’a annoncé ni procédure d’indemnisation, ni suspension d’urgence des transactions, ni migration d’actifs. Une confirmation complète supposerait la publication d’un avis technique nommant les versions affectées, la version corrigée et les conditions précises d’exploitation.

Ce cas se distingue de la faille Zilliqa signalée précédemment, qui exposait des clés privées et ne pouvait pas être corrigée pour celles déjà compromises par des signatures enregistrées. Pour les détenteurs, la conduite reste la même dans les deux cas : mettre à jour, vérifier sur l’écran de l’appareil, et se méfier de toute demande de signature dont le contenu n’est pas lisible.

Cet article vous a plu ? Recevez les prochains par email

Rejoignez +40 000 abonnés. L'essentiel du marché crypto dans votre boîte mail, tous les 2 jours.

En savoir plus sur notre newsletter crypto →
Retrouvez toute l'actualité dans notre rubrique Actualités DeFi sur Coin Academy.
Articles qui pourraient vous intéresser
Zachxbt kidnappings france crypto
Lire plus
ZachXBT relie 667 000 dollars issus de deux séquestrations en France à un cybercriminel

ZachXBT relie 667 000 dollars issus de deux séquestrations en France à un cybercriminel

ZachXBT relie 667 000 dollars issus de deux séquestrations en France à un cybercriminel présumé Ce qu'il faut retenir : Deux agressions violentes commises en France en avril 2026 ont rapporté environ 667 000 dollars en cryptomonnaies. L'enquêteur ZachXBT attribue le blanchiment de ces fonds à un individu connu sous le pseudonyme M1llionz. Son signalement a permis le gel de 93 000 USDT liés à ces faits.
Logo CoinAcademy
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.