Ledger dément une faille critique sur son app Ethereum

Une vulnérabilité affectant l’application Ethereum de Ledger a suscité une polémique après sa divulgation par TestMachine. Ledger assure toutefois que la faille avait déjà été identifiée en interne et corrigée plusieurs jours auparavant.

Ledger dément une faille critique sur son app Ethereum

Acheter Ethereum (ETH)

Publicité Kraken

Une faille sur l’app Ethereum de Ledger, mais déjà corrigée

Ledger est au cœur d’une controverse concernant une vulnérabilité présumée de son application Ethereum. Son directeur technique, Charles Guillemet, assure toutefois que le problème avait été corrigé avant sa révélation publique par TestMachine, une société de cybersécurité qu’il accuse d’alimenter inutilement le « FUD » autour de l’entreprise.

Spécialisée dans la sécurité assistée par intelligence artificielle, TestMachine avait publié un thread détaillant une faille affectant l’application Ethereum de Ledger. D’après ses chercheurs, un site malveillant pouvait transmettre une seconde commande à l’appareil alors que l’utilisateur consultait encore la première. Une manipulation susceptible de contourner le mécanisme de clear signing, qui permet d’afficher les informations d’une transaction sous une forme lisible plutôt que sous forme de données brutes.

⚠️ Comment sécuriser votre environnement numérique et financier ?

En pratique, la victime pouvait ainsi penser valider un transfert d’un faible montant tout en accordant, à son insu, une autorisation illimitée sur ses jetons à une adresse malveillante. Ce type d’attaque par hameçonnage d’approbation aurait entraîné environ 1 milliard de dollars de pertes depuis mai 2021, selon Chainalysis.

Ledger Flex : plus petit, moins cher, mais tout autant sécurisé 🔒
Publicité - Investir comporte des risques (en savoir plus)

Charles Guillemet dénonce un FUD orchestré

Sur X, Charles Guillemet, directeur technique (CTO) de Ledger, a réagi vivement à cette communication. Il affirme que la faille a été découverte en interne par l’équipe Donjon, la cellule offensive de Ledger, grâce à ses propres outils d’IA dédiés à la recherche de vulnérabilités.

Selon lui, la vulnérabilité n'était donc plus exploitable au moment de sa divulgation. Le correctif avait été intégré à la version 1.22.2 de son application Ethereum, publiée le 12 août, soit dix jours avant la publication des conclusions de TestMachine.

📰 Crypto : les premières attaques quantiques ressembleront à des piratages inexpliqués

Le CTO reproche surtout à TestMachine de ne pas avoir respecté les principes de divulgation responsable. Selon lui, la société n’aurait contacté le programme de bug bounty de Ledger qu'après le déploiement du correctif, sans jamais échanger réellement avec l’équipe dédiée.

blockquote icon

Ensuite, ils ont publié un thread laissant entendre que le problème n’est pas résolu. Ce n’est pas le cas. Ce n’est pas de la recherche en sécurité. C’est créer de la peur pour attirer l’attention.

Charles Guillemet, CTO de Ledger.

De son côté, TestMachine indique avoir découvert la faille via son agent IA Azimuth lors d’un scan autonome de l’application, l’avoir validée sur un Ledger Flex, puis avoir refusé toute récompense du bug bounty.

Un correctif discret qui laisse des questions ouvertes

Certains ont toutefois pointé un certain flou. Le changelog de la version 1.22.2 mentionne uniquement « Security issues » sans détail. Aucun bulletin de sécurité numéroté n’a été publié par Donjon sur cette faille précise, alors que l’équipe en a déjà émis 22 par le passé.

Ce silence relatif a d’ailleurs été relevé par plusieurs utilisateurs en réponse au tweet du CTO, qui demandaient à voir le communiqué informant les clients de la mise à jour critique. Ledger a plus de 7 millions d’appareils vendus dans 180 pays, ce qui rend cette question de communication particulièrement sensible.

👉 Sur le même sujet – Attention aux faux signers Ledger : cette contrefaçon peut voler vos cryptos sur 20 blockchains

Pour les détenteurs de Ledger, il est recommandé d'ouvrir Ledger Live, de mettre à jour l’application Ethereum et de vérifier que la version installée est bien la 1.22.2 ou une version ultérieure.

Pour rappel, Ledger a déjà été confrontée à d’autres alertes ces derniers mois, notamment concernant de faux signataires.

Obtenez 10 $ en BTC en achetant un wallet Ledger pour protéger vos cryptos
Publicité

Source : Charles Guillemet (CTO Ledger) sur X

La Newsletter crypto n°1 🍞

Recevez un récapitulatif de l'actualité crypto chaque jour par mail 👌

Certains contenus ou liens dans cet article peuvent être de la publicité ou de l'affiliation. L'investissement dans les actifs numériques présente un risque de perte en capital totale ou partielle. Les performances passées ne préjugent pas des performances futures. N'investissez que ce que vous êtes prêts à perdre.

Commentaires

Voir plus
Tout voir

Acheter Ethereum (ETH)

Publicité Kraken

Cryptoast

Le site qui explique tout de A à Z sur le Bitcoin, la blockchain et les crypto-monnaies. Des actualités et des articles explicatifs pour découvrir et progresser dans ces secteurs !


Les articles les plus lus

Immobilier en France : vers une crise majeure ?

Immobilier en France : vers une crise majeure ?

Revolut piégée par un faux gouvernement - passeports et données de transactions Bitcoin exposés

Revolut piégée par un faux gouvernement - passeports et données de transactions Bitcoin exposés

États-Unis : les républicains publient une version mise à jour du CLARITY Act avant son vote décisif

États-Unis : les républicains publient une version mise à jour du CLARITY Act avant son vote décisif

Bitcoin et Ethereum en hausse : 266 millions $ de liquidations en 1h chez les spéculateurs baissiers

Bitcoin et Ethereum en hausse : 266 millions $ de liquidations en 1h chez les spéculateurs baissiers