86 millions de dollars volés sur des wallets Ledger liés à un même revendeur

iEXExchanger
86 millions de dollars volés sur des wallets Ledger liés à un même revendeur

Ledger enquête sur des pertes massives chez des clients ayant acheté leurs appareils via le revendeur malaisien CryptoBilis. Les analystes évaluent 72 à 86 millions de dollars drainés.

Les wallets matériels sont considérés comme la référence absolue en matière de sécurité crypto, précisément parce que les clés privées ne quittent jamais l'appareil. Mais que se passe-t-il si l'appareil lui-même a été trafiqué avant même d'arriver chez l'acheteur ?

C'est exactement la question que Ledger tente de résoudre. L'entreprise enquête sur une vague de vols touchant des utilisateurs ayant acheté leurs appareils via CryptoBilis, un revendeur basé en Malaisie qui se présente comme partenaire officiel de Ledger dans le pays, tout en vendant également des wallets Trezor, OneKey, Tangem et SafePal. L'analyste pseudonyme Specter, après avoir retracé les transactions sur la blockchain, a identifié plus de 86 millions de dollars retirés de centaines d'adresses en Bitcoin, Ethereum et Tron. D'autres estimations évoquent plutôt 72 millions de dollars — le total exact reste à confirmer.

Ledger a demandé à CryptoBilis de suspendre toutes les ventes et expéditions, et a lancé un avertissement sans détour : si vous avez acheté un appareil chez ce revendeur au cours des 90 derniers jours et que vous ne l'avez pas encore configuré, ne le faites pas. Si vous l'avez déjà fait, transférez vos fonds vers un appareil neuf avec une phrase de récupération entièrement nouvelle, générée par vous-même.

La cause exacte n'est pas encore établie. L'ancien PDG de Mt. Gox, Mark Karpelès, a affirmé que dans des cas similaires, des appareils provenant de revendeurs non autorisés s'étaient révélés ouverts et équipés de logiciels espions conçus pour intercepter les phrases de récupération avant même d'arriver chez le client. La chercheuse en sécurité Taylor Monahan appelle toutefois au calme : selon elle, rien n'indique une faille réelle dans le firmware de Ledger, et le risque principal à court terme vient plutôt du fait que ces migrations massives de fonds offrent un terrain idéal pour des arnaques par hameçonnage déguisées en instructions officielles.

Cet épisode rappelle une évidence : le maillon le plus faible de la conservation des cryptomonnaies n'est presque jamais la cryptographie, mais la chaîne d'approvisionnement. Un appareil peut être techniquement irréprochable et pourtant compromis si quelqu'un a ouvert la boîte avant l'acheteur.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Que s'est-il passé avec les wallets Ledger ?

Des utilisateurs ayant acheté des appareils Ledger via le revendeur malaisien CryptoBilis ont signalé des vols de fonds. Les analystes estiment les pertes totales entre 72 et 86 millions de dollars sur des centaines de wallets.

S'agit-il d'une vulnérabilité des appareils Ledger eux-mêmes ?

Aucune vulnérabilité du firmware n'a été confirmée pour l'instant. Le soupçon porte sur l'appareil lui-même, qui aurait pu être ouvert et équipé d'un logiciel espion avant d'être vendu via le revendeur non autorisé.

Que doivent faire les utilisateurs concernés ?

Ledger conseille à toute personne ayant acheté un appareil chez CryptoBilis au cours des 90 derniers jours et ne l'ayant pas encore configuré de ne pas le faire. Celles qui utilisent déjà le wallet doivent transférer immédiatement leurs fonds vers un nouvel appareil avec une nouvelle phrase de récupération.

Quels risques existent en plus du vol lui-même ?

Les chercheurs alertent sur une vague de phishing : les escrocs pourraient déguiser leurs messages en instructions officielles de migration Ledger, en exploitant la panique des utilisateurs touchés.