Ledger fait état d'une perte estimée à près de 90 millions de dollars après une vidange de portefeuilles liée à CryptoBilis
Résumé du marché par IA
Des informations faisant état d'un vidage de portefeuille d'environ 90 M$ lié à des appareils Ledger vendus via le distributeur autorisé CryptoBilis ravivent les inquiétudes concernant les risques de chaîne d'approvisionnement dans l'auto-conservation. Même si les systèmes centraux de Ledger n'ont pas été compromis, l'incident peut peser sur le sentiment crypto à court terme en augmentant la perception du risque opérationnel, en renforçant la prudence autour des portefeuilles matériels et de l'activité on-chain associée. La directive de Ledger visant à suspendre les ventes et les appels à migrer les actifs peuvent accroître l'aversion au risque à court terme.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT+2.23%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Selon Odaily Planet Daily, Ledger a de nouveau été confronté à un incident de sécurité. Des sociétés de cybersécurité tierces évaluent les pertes à près de 90 millions de dollars. Le fabricant de portefeuilles matériels enquête sur des fonds dérobés en lien avec des appareils vendus par son distributeur agréé en Asie du Sud-Est, CryptoBilis. Ledger a demandé à ce partenaire de suspendre immédiatement toutes les ventes et expéditions.
L'entreprise appelle à la prudence les clients ayant acheté un appareil via ce canal au cours des 90 derniers jours et leur recommande, le cas échéant, de transférer leurs actifs. La cause n'a pas encore été confirmée. La piste privilégiée évoque une compromission de la chaîne d'approvisionnement ou une altération des appareils.
Ledger rappelle que plusieurs épisodes marquants ont jalonné son historique en matière d'attaques et de pertes associées :
• 2018 : mise en lumière de vulnérabilités sur les premiers matériels et dans des scénarios de chaîne logistique. Des chercheurs ont notamment montré la possibilité de modifier un Nano S avant expédition, ainsi que des contournements du bootloader MCU, des failles d'isolation et des injections d'adresse de rendu de monnaie (Bitcoin). Ledger a publié des avis de sécurité et déployé des correctifs. La plupart de ces failles relevaient de la recherche ou nécessitaient un accès physique à l'appareil.
• 2020 : fuite massive de données clients. Des attaquants ont exploité des clés d'API tierces et des faiblesses liées à Shopify pour accéder aux bases e-commerce et marketing, exposant plus d'un million d'adresses e-mail et environ 272 000 à 292 000 fiches clients (noms, adresses, numéros de téléphone). Les portefeuilles matériels et les clés privées n'ont pas été compromis, mais l'incident a alimenté durablement des campagnes de phishing, d'ingénierie sociale et d'usurpation via de faux messages officiels.
• Décembre 2023 : attaque de la chaîne d'approvisionnement visant Ledger Connect Kit. Après le hameçonnage d'un ancien salarié, son compte NPMJS a été compromis, permettant la diffusion d'une version malveillante de Connect Kit. Le code injecté dans des DApps dépendant de la bibliothèque a incité des utilisateurs à signer des transactions détournant leurs fonds. La fenêtre d'attaque a duré environ deux heures, pour des pertes estimées entre 480 000 et 600 000 dollars. Ni les appareils matériels ni Ledger Live n'ont été compromis directement.
• Janvier 2026 : fuite de données de commandes chez un tiers, Globale. Un accès non autorisé aux systèmes du partenaire paiement/logistique a exposé certaines informations liées aux commandes Ledger.com (noms, adresses, coordonnées). Les systèmes de Ledger et les clés privées n'ont pas été affectés, mais le risque de phishing s'est accru.
• Avril 2026 : apparition d'une application Ledger Live contrefaite sur l'App Store. Les victimes ont été amenées à saisir leur phrase de récupération. L'application frauduleuse est restée disponible environ une semaine, causant près de 9,5 millions de dollars de pertes pour plus de 50 victimes sur plusieurs blockchains. Apple l'a ensuite retirée. Ledger a rappelé qu'il ne demandera jamais une phrase de récupération de 24 mots.
• Août 2026 : divulgation de vulnérabilités liées à la signature dans l'application Ethereum, dont des problèmes d'enchevêtrement de commandes pouvant désynchroniser l'affichage et les paramètres signés, ainsi que des contournements du "clear-signing". Ces failles requéraient la coopération d'un hôte malveillant. Ledger a indiqué n'avoir constaté aucune exploitation avérée et précise que les corrections figurent dans des versions plus récentes.
• 9 octobre 2026 : incident de vidange de portefeuilles à grande échelle impliquant le canal CryptoBilis, avec des pertes estimées à près de 90 millions de dollars. Ledger poursuit ses investigations. Les éléments disponibles orientent vers une attaque de chaîne d'approvisionnement ou une altération des appareils concentrée sur un canal de distribution. Les ventes ont été suspendues et les utilisateurs potentiellement concernés sont invités à migrer leurs actifs.