Ledger dément une faille critique sur son app Ethereum
Une vulnérabilité affectant l’application Ethereum de Ledger a suscité une polémique après sa divulgation par TestMachine. Ledger assure toutefois que la faille avait déjà été identifiée en interne et corrigée plusieurs jours auparavant.
Acheter Ethereum (ETH)
Publicité Kraken
Une faille sur l’app Ethereum de Ledger, mais déjà corrigée
Ledger est au cœur d’une controverse concernant une vulnérabilité présumée de son application Ethereum. Son directeur technique, Charles Guillemet, assure toutefois que le problème avait été corrigé avant sa révélation publique par TestMachine, une société de cybersécurité qu’il accuse d’alimenter inutilement le « FUD » autour de l’entreprise.
There's some FUD circulating about Ledger signers, pushed by a "smart contract security" company claiming a vulnerability in the Ledger Ethereum app.
There was a bug concerning certain clear signing flows. It was found by the @DonjonLedger using their AI-powered vulnerability…
— Charles Guillemet (@P3b7_) August 23, 2026
Spécialisée dans la sécurité assistée par intelligence artificielle, TestMachine avait publié un thread détaillant une faille affectant l’application Ethereum de Ledger. D’après ses chercheurs, un site malveillant pouvait transmettre une seconde commande à l’appareil alors que l’utilisateur consultait encore la première. Une manipulation susceptible de contourner le mécanisme de clear signing, qui permet d’afficher les informations d’une transaction sous une forme lisible plutôt que sous forme de données brutes.
⚠️ Comment sécuriser votre environnement numérique et financier ?
En pratique, la victime pouvait ainsi penser valider un transfert d’un faible montant tout en accordant, à son insu, une autorisation illimitée sur ses jetons à une adresse malveillante. Ce type d’attaque par hameçonnage d’approbation aurait entraîné environ 1 milliard de dollars de pertes depuis mai 2021, selon Chainalysis.
Ledger Flex : plus petit, moins cher, mais tout autant sécurisé 🔒Charles Guillemet dénonce un FUD orchestré
Sur X, Charles Guillemet, directeur technique (CTO) de Ledger, a réagi vivement à cette communication. Il affirme que la faille a été découverte en interne par l’équipe Donjon, la cellule offensive de Ledger, grâce à ses propres outils d’IA dédiés à la recherche de vulnérabilités.
Selon lui, la vulnérabilité n'était donc plus exploitable au moment de sa divulgation. Le correctif avait été intégré à la version 1.22.2 de son application Ethereum, publiée le 12 août, soit dix jours avant la publication des conclusions de TestMachine.
📰 Crypto : les premières attaques quantiques ressembleront à des piratages inexpliqués
Le CTO reproche surtout à TestMachine de ne pas avoir respecté les principes de divulgation responsable. Selon lui, la société n’aurait contacté le programme de bug bounty de Ledger qu'après le déploiement du correctif, sans jamais échanger réellement avec l’équipe dédiée.
![]()
Ensuite, ils ont publié un thread laissant entendre que le problème n’est pas résolu. Ce n’est pas le cas. Ce n’est pas de la recherche en sécurité. C’est créer de la peur pour attirer l’attention.
De son côté, TestMachine indique avoir découvert la faille via son agent IA Azimuth lors d’un scan autonome de l’application, l’avoir validée sur un Ledger Flex, puis avoir refusé toute récompense du bug bounty.
Un correctif discret qui laisse des questions ouvertes
Certains ont toutefois pointé un certain flou. Le changelog de la version 1.22.2 mentionne uniquement « Security issues » sans détail. Aucun bulletin de sécurité numéroté n’a été publié par Donjon sur cette faille précise, alors que l’équipe en a déjà émis 22 par le passé.
Ce silence relatif a d’ailleurs été relevé par plusieurs utilisateurs en réponse au tweet du CTO, qui demandaient à voir le communiqué informant les clients de la mise à jour critique. Ledger a plus de 7 millions d’appareils vendus dans 180 pays, ce qui rend cette question de communication particulièrement sensible.
👉 Sur le même sujet – Attention aux faux signers Ledger : cette contrefaçon peut voler vos cryptos sur 20 blockchains
Pour les détenteurs de Ledger, il est recommandé d'ouvrir Ledger Live, de mettre à jour l’application Ethereum et de vérifier que la version installée est bien la 1.22.2 ou une version ultérieure.
Pour rappel, Ledger a déjà été confrontée à d’autres alertes ces derniers mois, notamment concernant de faux signataires.
Obtenez 10 $ en BTC en achetant un wallet Ledger pour protéger vos cryptosSource : Charles Guillemet (CTO Ledger) sur X
La Newsletter crypto n°1 🍞
Recevez un récapitulatif de l'actualité crypto chaque jour par mail 👌
Certains contenus ou liens dans cet article peuvent être de la publicité ou de l'affiliation. L'investissement dans les actifs numériques présente un risque de perte en capital totale ou partielle. Les performances passées ne préjugent pas des performances futures. N'investissez que ce que vous êtes prêts à perdre.



