Ledger a corrigé une vulnérabilité affectant certains flux de signature claire dans son application Ethereum avant qu'une autre société de sécurité ne divulgue le problème publiquement, a déclaré le directeur technique Charles Guillemet le 23 août.
Résumé
- Ledger affirme que son correctif pour l'application Ethereum a corrigé les flux de signature claire vulnérables avant la divulgation publique.
- TestMachine prétend qu'une application malveillante pourrait remplacer les données de transaction pendant que les utilisateurs examinaient les écrans de l'appareil Ledger.
- Le directeur technique de Ledger, Charles Guillemet, déclare que le firmware et les applications mis à jour protègent désormais les utilisateurs concernés.
- Aucun vol confirmé lié à cette vulnérabilité de signature spécifique n'avait été signalé au 24 août 2026.
- Le référentiel public de Ledger montre des correctifs de sécurité continus, mais n'identifie pas clairement chaque correctif déployé.
Guillemet a déclaré que Ledger Donjon, l'équipe interne de recherche en sécurité de l'entreprise, a découvert le bug en utilisant un système de recherche de vulnérabilités basé sur l'intelligence artificielle. Ledger a déployé le correctif environ deux semaines avant sa déclaration, selon son post.
Les utilisateurs disposant du firmware et des applications Ledger actuels sont protégés, a déclaré Guillemet. Aucun rapport vérifié de manière indépendante de fonds volés via cette vulnérabilité spécifique n'avait émergé au 24 août.
Le bug de l'application Ethereum de Ledger affectait la signature claire
La signature claire est destinée à afficher les détails de la transaction dans un format lisible sur un appareil Ledger avant que l'utilisateur ne les approuve. Elle permet aux utilisateurs de vérifier les montants, les adresses et les actions de contrats intelligents au lieu d'autoriser un hash de transaction illisible.
TestMachine, la société de sécurité derrière l'outil de recherche en intelligence artificielle Azimuth, a déclaré que la vulnérabilité pourrait compromettre ce processus de vérification. Selon le fil public de l'entreprise, une application malveillante pourrait prétendument envoyer une commande concurrente pendant que l'utilisateur examinait encore la transaction d'origine.
Le problème signalé impliquait la communication de l'unité de données de protocole d'application entre l'application connectée et l'application Ethereum de Ledger. TestMachine a affirmé que cela pourrait permettre à un attaquant de remplacer une transaction attendue par une autre action avant que l'utilisateur ne termine l'approbation.
Dans ce scénario, un appareil pourrait afficher une transaction tout en en préparant une autre pour la signature. Un résultat possible décrit par les chercheurs impliquait le remplacement d'une transaction limitée par une approbation de jeton plus large.
Ledger a reconnu qu'un bug existait dans "certains flux de signature claire". Cependant, Guillemet n'a pas publié de description technique détaillée, de liste des versions affectées ou d'avis de sécurité expliquant les exigences complètes de l'attaque.
Ledger et TestMachine contestent le calendrier de divulgation
TestMachine a déclaré que son système Azimuth a trouvé le problème lors d'une analyse autonome et l'a validé sur un Ledger Flex. L'entreprise a également affirmé que le code partagé rendait d'autres modèles potentiellement concernés, notamment les appareils Nano X, Nano S Plus, Stax et Apex.
Ces déclarations restent le récit de l'entreprise sur ses recherches. Une preuve de concept publique complète démontrant le vol de fonds sur chaque appareil nommé n'était pas disponible au moment de la publication.
Guillemet a contesté la manière dont la divulgation a été présentée. Il a déclaré que TestMachine avait contacté le programme de bug bounty de Ledger après que l'entreprise avait déjà déployé son correctif. Il a en outre allégué que les chercheurs n'avaient pas discuté du problème avec l'équipe de bug bounty de Ledger avant de publier des affirmations suggérant qu'il n'était toujours pas résolu.
« Cela a été corrigé et déployé il y a deux semaines », a déclaré Guillemet. Il a qualifié les affirmations selon lesquelles le problème restait actif de « fabrication de peur pour attirer l'attention ». TestMachine, en revanche, a déclaré avoir partagé et vérifié la découverte avec Ledger, mais a refusé une récompense.
Le dépôt public de l'application Ethereum de Ledger repository montre plusieurs changements liés à la sécurité au cours du mois d'août. Ceux-ci incluent des correctifs concernant les états de signature, la gestion du contexte de l'application et la finalisation des messages. Les enregistrements disponibles n'identifient pas clairement quel changement correspond au problème de signature claire divulgué ni ne confirment la date de déploiement précise dans la boutique d'applications de l'appareil Ledger.
Les utilisateurs doivent mettre à jour le firmware et l'application Ethereum
Les utilisateurs de Ledger doivent mettre à jour le logiciel Ledger Wallet, le firmware de l'appareil et l'application Ethereum installée. Mettre à jour uniquement l'interface de bureau ou mobile peut ne pas remplacer une application obsolète exécutée sur l'appareil matériel.
Les utilisateurs doivent également vérifier les détails de la transaction directement sur l'écran sécurisé de l'appareil. Le guide de Ledger avertit que la signature aveugle reste risquée car l'appareil ne peut pas présenter chaque action de contrat intelligent dans un format lisible.
Comme déjà rapporté, Ethereum a introduit des résumés de transactions lisibles par l'homme via la norme ERC-7730. Ledger a aidé à développer le système avant que la gestion ne soit transférée à la Fondation Ethereum.
Le dernier incident diffère du défaut de signature Zilliqa qui exposait les clés privées précédemment rapporté. Zilliqa a déclaré que cette vulnérabilité affectait sa propre application Ledger native et ne pouvait pas être corrigée pour les clés déjà exposées via des signatures enregistrées.
Ledger n'a annoncé aucun processus de compensation, suspension d'urgence des transactions ou migration d'actifs lié au problème de l'application Ethereum. Une confirmation supplémentaire nécessiterait un avis technique nommant les versions concernées, la version corrigée et les conditions précises nécessaires pour exploiter la faille.






