Ledger : OneKey reproduit une attaque en laboratoire.

Ledger : OneKey reproduit une attaque en laboratoire.

OneKey affirme avoir reproduit en laboratoire une attaque permettant de remplacer les paramètres d’une transaction pendant qu’un utilisateur vérifie encore l’opération affichée sur son Ledger. Le test concernait l’ancienne version 1.22.1 de l’application Ethereum.

Ledger précise qu’aucun utilisateur n’a été piraté dans le cadre de cette démonstration. La vulnérabilité avait déjà été corrigée au niveau de l’application Ethereum avec la version 1.22.2 publiée le 13 août 2026, puis plus largement dans le Secure SDK v26.6.1 le 21 août.

Une transaction affichée pouvait être remplacée avant la signature

Le problème concernait la période située entre l’affichage d’une transaction sur l’écran du Ledger et sa validation définitive par l’utilisateur.

Dans certaines applications construites avec une version vulnérable du Secure SDK, un ordinateur ou un logiciel contrôlant les échanges avec le Ledger pouvait envoyer une nouvelle commande pendant que la première transaction attendait encore la confirmation.

Certains paramètres conservés en mémoire pouvaient alors être modifiés sans que l’écran affiché à l’utilisateur soit mis à jour. La signature finale pouvait donc porter sur des données différentes de celles qui venaient d’être vérifiées visuellement.

OneKey teste précisément l’application Ethereum 1.22.1

Selon OneKey, son équipe de sécurité a réussi à reproduire cette attaque sur Ethereum App 1.22.1, une version désormais obsolète.

Yishi Wang, fondateur et PDG de OneKey, a présenté l’expérience comme une « transaction replacement attack », c’est-à-dire une attaque où la transaction en attente de signature est modifiée pendant que l’utilisateur examine encore la transaction initiale.

Cette reproduction confirme donc concrètement le scénario décrit dans le bulletin de sécurité publié par Ledger Donjon le 27 août.

Il faut déjà contrôler la communication avec le Ledger

La vulnérabilité ne permet pas à un attaquant situé n’importe où sur Internet de prendre directement le contrôle d’un appareil Ledger.

Pour exploiter la faille, il faut déjà contrôler les communications APDU entre le hardware wallet et l’appareil auquel il est connecté.

Ledger cite notamment trois scénarios possibles :

  • un logiciel wallet malveillant ou compromis ;
  • une page web hostile disposant d’une connexion WebHID ou WebUSB ;
  • un malware présent sur l’ordinateur connecté au Ledger.

La faille devient donc dangereuse principalement lorsque l’environnement utilisé pour communiquer avec le hardware wallet est déjà compromis.

Le principe du trusted display pouvait être contourné

Cette vulnérabilité est particulièrement sensible pour un hardware wallet car elle touche le principe du trusted display.

Normalement, l’utilisateur vérifie sur l’écran sécurisé l’adresse, le montant ou les autres paramètres avant de confirmer. Cette étape doit garantir que ce qui est affiché correspond exactement à ce qui sera signé.

La faiblesse identifiée créait une condition de type TOCTOU — Time-of-check to time-of-use : les données pouvaient changer entre leur vérification par l’utilisateur et leur utilisation effective pour produire la signature.

Ledger avait déjà corrigé l’application avant la publication du bulletin

La première correction spécifique est arrivée avec Ethereum App 1.22.2 le 13 août 2026.

Ledger a ensuite supprimé la possibilité d’intercaler une nouvelle commande directement dans son infrastructure commune avec Secure SDK v26.6.1, publié le 21 août.

Les applications officielles ont ensuite été recompilées avec cette version corrigée du SDK et republiées.

Le firmware du Ledger n’est pas la partie vulnérable

Ledger précise que le système d’exploitation et le firmware des appareils ne sont pas directement affectés.

La faiblesse se trouvait dans le Secure SDK intégré aux applications installées sur l’appareil. La protection arrive donc principalement par la mise à jour de ces applications.

Mettre uniquement à jour le firmware ne permet pas de garantir qu’une ancienne application vulnérable a elle-même été remplacée.

Que doivent faire les utilisateurs ?

Ledger recommande de mettre à jour les applications installées sur le hardware wallet via Ledger Live et de vérifier que les versions utilisées sont bien les plus récentes.

Pour Ethereum, la version 1.22.1 utilisée par OneKey pour reproduire l’attaque est obsolète. La correction spécifique est présente à partir de la version 1.22.2.

Les développeurs d’applications tierces doivent également vérifier leur code et reconstruire leurs applications avec Secure SDK v26.6.1 ou une version ultérieure.

Aucun vol d’utilisateur connu

Ledger affirme qu’il ne dispose d’aucune preuve indiquant que cette vulnérabilité aurait été exploitée contre des utilisateurs réels.

La démonstration de OneKey est une reproduction effectuée dans un environnement contrôlé sur une ancienne version de l’application Ethereum. Elle ne constitue donc pas la découverte d’une nouvelle campagne de vol contre les détenteurs de Ledger.

🔍 DUC, mon avis : le firmware n’est qu’une partie de la sécurité

La reproduction de OneKey est intéressante parce qu’elle montre que la faiblesse décrite par Ledger n’était pas uniquement théorique. Une ancienne application pouvait réellement afficher une transaction puis signer des paramètres modifiés.

Mais il ne faut pas transformer ce test en nouveau piratage Ledger. La version testée est obsolète, la faille est corrigée et aucun utilisateur victime de cette vulnérabilité n’est actuellement signalé.

La leçon reste simple : sur un hardware wallet, le firmware n’est qu’une partie de la sécurité. Les applications installées doivent elles aussi rester à jour, surtout lorsqu’elles participent directement au processus de validation et de signature.

✍️ DUC
📌 Sources : Ledger Donjon — Security Bulletin 023Ledger sur XYishi Wang / OneKey sur X

actualités redigées par DUC et revue de presse de tout l écosystèmes de la cryptomonnaies
Tout l’écosystèmes des cryptomonnaies

🚀 Rejoignez-moi pour plus de contenu exclusif !

📢Prendre des décisions informées dans cet univers passionnant ! Comprendre, Apprendre, Réussir…

  • Sur YouTube : toute l’actualité de Bitcoin et un regard averti sur l’ensemble de l’univers des cryptomonnaies.

🔔 Abonnez-vous au site pour ne manquer aucun contenu

À bientôt, DUC


En savoir plus sur Actualités Bitcoin – Bitcoin-Crypto.fr

Subscribe to get the latest posts sent to your email.

DUC Bitcoin

DUC, spécialiste Bitcoin, vous ouvre les portes de l’univers crypto. Plongez chaque jour au cœur de l’actualité Bitcoin et profitez de formations claires et complètes pour tout comprendre, des bases de Bitcoin jusqu’aux stratégies de trading avancé. Rejoignez-moi pour décoder tous les marchés, suivre les tendances clés et progresser avec méthode dans l’écosystème Bitcoin.