Les wallets matériels sont considérés comme la référence absolue en matière de sécurité crypto, précisément parce que les clés privées ne quittent jamais l'appareil. Mais que se passe-t-il si l'appareil lui-même a été trafiqué avant même d'arriver chez l'acheteur ?
C'est exactement la question que Ledger tente de résoudre. L'entreprise enquête sur une vague de vols touchant des utilisateurs ayant acheté leurs appareils via CryptoBilis, un revendeur basé en Malaisie qui se présente comme partenaire officiel de Ledger dans le pays, tout en vendant également des wallets Trezor, OneKey, Tangem et SafePal. L'analyste pseudonyme Specter, après avoir retracé les transactions sur la blockchain, a identifié plus de 86 millions de dollars retirés de centaines d'adresses en Bitcoin, Ethereum et Tron. D'autres estimations évoquent plutôt 72 millions de dollars — le total exact reste à confirmer.
Ledger a demandé à CryptoBilis de suspendre toutes les ventes et expéditions, et a lancé un avertissement sans détour : si vous avez acheté un appareil chez ce revendeur au cours des 90 derniers jours et que vous ne l'avez pas encore configuré, ne le faites pas. Si vous l'avez déjà fait, transférez vos fonds vers un appareil neuf avec une phrase de récupération entièrement nouvelle, générée par vous-même.
La cause exacte n'est pas encore établie. L'ancien PDG de Mt. Gox, Mark Karpelès, a affirmé que dans des cas similaires, des appareils provenant de revendeurs non autorisés s'étaient révélés ouverts et équipés de logiciels espions conçus pour intercepter les phrases de récupération avant même d'arriver chez le client. La chercheuse en sécurité Taylor Monahan appelle toutefois au calme : selon elle, rien n'indique une faille réelle dans le firmware de Ledger, et le risque principal à court terme vient plutôt du fait que ces migrations massives de fonds offrent un terrain idéal pour des arnaques par hameçonnage déguisées en instructions officielles.
Cet épisode rappelle une évidence : le maillon le plus faible de la conservation des cryptomonnaies n'est presque jamais la cryptographie, mais la chaîne d'approvisionnement. Un appareil peut être techniquement irréprochable et pourtant compromis si quelqu'un a ouvert la boîte avant l'acheteur.



