Vulnérabilité du portefeuille Ledger : les utilisateurs doivent mettre à jour l'application Ethereum vers la version 1.22.2
Une vulnérabilité de sécurité a été identifiée dans l'application Ethereum des portefeuilles matériels Ledger, qui, dans des conditions particulières, pouvait permettre à une dApp malveillante de signer une transaction différente de celle affichée à l'utilisateur sur l'écran de l'appareil. Ledger a publié la version 1.22.2 de l'application Ethereum pour résoudre ce problème, et les utilisateurs doivent l'installer dès que possible.
Selon le rapport de Mihan Blockchain, cette vulnérabilité était liée à la gestion simultanée des demandes de signature. Dans le scénario d'attaque, les détails de la transaction principale étaient toujours affichés à l'écran de l'appareil, mais une seconde demande pouvait les remplacer en mémoire, et finalement, des données différentes pouvaient être envoyées à l'appareil pour signature.
Comment la vulnérabilité fonctionnait-elle ?
Selon le rapport de la société de sécurité TestMachine, pour exploiter ce bug, une dApp avec accès WebHID était nécessaire ; une fonctionnalité qui permet une communication directe entre certaines applications web et des appareils matériels.
Dans ce scénario, l'attaquant pouvait envoyer une seconde demande de signature pendant que l'utilisateur examinait une transaction. Cette demande remplaçait les données de la transaction précédente en mémoire sans initier un nouveau processus de vérification. En conséquence, l'utilisateur voyait toujours les informations de la transaction initiale sur l'écran, mais en sélectionnant l'option de confirmation, il signait les données remplacées.
TestMachine a également déclaré avoir reproduit ce scénario sur le Ledger Flex.
Quelles modifications Ledger a-t-il apportées pour résoudre le problème ?
Les modifications enregistrées dans le code officiel de Ledger montrent que la société a ajouté deux contrôles de sécurité pour prévenir l'attaque. Premièrement, l'application ne permet plus qu'une nouvelle demande de signature interfère pendant qu'un processus de vérification d'une transaction est actif. Deuxièmement, lors de la réception de la commande de confirmation, l'état actuel du processus de signature est vérifié, et si cela ne correspond pas à l'état attendu, la demande sera rejetée.
Ces corrections ont été appliquées dans la version 1.22.2 de l'application Ethereum, dont l'historique de publication remonte au 12 août. Cependant, TestMachine a affirmé que cette version n'était pas encore complètement disponible pour les utilisateurs.
Selon TestMachine, en raison de l'utilisation de code commun, cette faille pourrait également affecter les modèles Nano X, Nano S Plus, Stax et Apex. Le fichier officiel de la version 1.22.2 mentionne également ces modèles aux côtés du Ledger Flex comme des appareils cibles de l'application Ethereum.
Ledger n'a pas encore précisé quelle était la première version vulnérable de cette application. Par conséquent, il n'est pas clair combien de versions antérieures contenaient ce bug.
Divergence entre Ledger et TestMachine sur la découverte de la vulnérabilité
Charles Guillemet, directeur technique de Ledger, a annoncé le 23 août que l'équipe de sécurité interne Ledger Donjon avait identifié ce bug avant que la société TestMachine ne contacte le programme de bug bounty de l'entreprise.
Guillemet a déclaré que cette équipe avait trouvé et corrigé le problème dans certains processus de "signature transparente" environ deux semaines avant son commentaire. En revanche, TestMachine a déclaré que le système Azimuth avait identifié cette vulnérabilité et partagé ses découvertes avec Ledger, en confirmant leur validité.
Malgré cette divergence dans le récit concernant le moment et la manière dont la vulnérabilité a été découverte, les deux parties ont confirmé l'existence du problème et sa correction dans le code de l'application.
Il convient de noter qu'à ce jour, aucun cas confirmé d'exploitation de cette vulnérabilité dans le monde réel, de vol d'actifs des utilisateurs ou d'extraction de clés privées n'a été signalé. Cependant, étant donné que la faille est directement liée au processus de vérification et de signature des transactions, la mise à jour de l'application est d'une importance particulière.
Les utilisateurs de Ledger doivent vérifier la version de l'application Ethereum de leur appareil et, s'ils utilisent une version antérieure, la mettre à jour vers 1.22.2. Ledger a également recommandé aux utilisateurs de mettre à jour non seulement l'application Ethereum, mais aussi le système d'exploitation de l'appareil, ainsi que d'autres applications et logiciels clients, vers la dernière version disponible.
De plus, cette vulnérabilité est différente d'une autre faille de sécurité qui avait été signalée précédemment dans l'application native Zilliqa de Ledger et n'a aucun lien avec l'attaque de 2023 contre Connect Kit.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Informations importantes de la nuit dernière et de ce matin (20 août - 21 août)

L'exception de risque systémique : comment SVB a sauvé USDC par accident

Incident de sécurité sur le portefeuille froid d'un partenaire CEX de Zilliqa, vol de ZIL

ETF Bitcoin : Les flux de 2026 repassent enfin dans le vert

BlackRock explique pourquoi les agents d'IA préfèrent le Bitcoin à la monnaie fiduciaire, et un Brésilien montre que la réponse a 134 ans

L'affaire Zondacrypto prend de l'ampleur. Cette fois, il s'agit de députés connus

Crypto : Le faux conseiller Coinbase condamné après un vol à 16 millions de dollars

DeltaForesight annonce avoir levé 324 millions de yens pour développer un stablecoin en yens sur-collatéralisé, le JPYdf

Les canaux de paiement Polygon atteignent 11 millions de mises à jour par seconde sur 25 hubs

WisdomTree Conseiller financier : La gestion autonome de Bitcoin n'est pas sans coût, les risques opérationnels cachés ne doivent pas être ignorés

Ethereum : L2BEAT classe les protocoles de confidentialité face à 5 adversaires

Les négociations entre les États-Unis et l'Iran envoient des signaux de détente énergétique, mais la crise du diesel complique les risques d'inflation

Actualités de la Bourse thaïlandaise : le SET et le NYSE étudient les doubles cotations et de nouveaux produits d’investissement

Perspectives de l’IBEX 35 en 2026 : la Bourse espagnole peut-elle de nouveau atteindre 20 000 ?

Prévision du cours de l’action COST : Costco peut-il repasser au-dessus de 1000 $ ?

Selon le PDG de Ripple, l'utilité de XRP n'est pas toujours la meilleure pour les paiements

La GMP de l’action NSE s’est effondrée de ₹285 à ₹40 avant sa cotation : le titre a pourtant ensuite surperformé
La prime du marché gris de l’action NSE s’est effondrée 86 % avant la cotation, laissant prévoir un gain de seulement 2,24 %, mais le titre a tout de même bondi de 3,83 % en cours de séance.

INDODAX Met en Lumière le Renforcement de l'Écosystème Crypto National lors de FEKDI x IFSE 2026 - Monde Fintech

Les Treasuries atteignent un maximum de 21 ans : impact sur les actions et les taux d'intérêt

Les trésoreries crypto ne séduisent plus autant les investisseurs

Le lancement du portefeuille BlackRock propulse ONDO au-dessus de 0,50 $ : le token bondit de plus de 22 % en 24 heures
BlackRock a conçu des stratégies personnalisées de portefeuille modèle pour les nouveaux produits tokenisés d’Ondo, et ONDO a bondi de plus de 22 % le jour même de leur lancement.

Une augmentation du volume des DEX de Solana masque des échanges circulaires, et les bots automatisés sont blâmés

Bitget piraté pour 351 M $ : ce que cela implique pour l’endroit où vous conservez vos cryptomonnaies
Bitget a perdu 351,6 M $ lors du piratage d’un hot wallet, sa plus importante faille à ce jour. Le stockage à froid et un fonds de protection de 464 M $ lui ont évité une crise.

Perspectives sur Bitcoin et Ethereum alors que les négociations entre les États-Unis et l'Iran ravivent les espoirs de réouverture de l'Hormuz

Magic Eden subit une possible exploitation alors que des milliers de NFTs se déplacent pour 0 ETH

Perspectives cryptographiques assombries par un rendement de 5,2 % des bons du Trésor et un projet de loi américain bloqué

Le consortium de la blockchain japonaise, avec Toshiba et 26 autres entreprises, participe à la démonstration de la stablecoin EJPY

Tether affirme que son exposition à EQIBank est inférieure à 0,034 % après la saisie par les États-Unis

Robinhood : Tenev voit déjà la crypto damer le pion au sport
![[Chronique] Certaines cryptomonnaies deviennent plus fortes à mesure que leur prix augmente](/public-static/050_2dc4cf2ce9.png?format=avif)






