Ledger signale un incident de sécurité estimé à près de 90 millions de dollars, lié au distributeur CryptoBilis
Résumé du marché par IA
Ledger a signalé un incident estimé à ~90"m" de vidage de portefeuilles lié à des appareils vendus via son distributeur agréé en Asie du Sud-Est, CryptoBilis, ce qui suggère une possible falsification de la chaîne d'approvisionnement. Les ventes via ce canal sont suspendues et les acheteurs récents sont invités à migrer leurs fonds, ce qui accroît à court terme la perception des risques opérationnels et de contrepartie pour les utilisateurs de l'auto-conservation. Le titre renforce les préoccupations en matière de sécurité et de phishing autour de la distribution de portefeuilles matériels, ce qui peut temporairement peser sur l'appétit pour le risque crypto au sens large.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT+2.23%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Selon ChainCatcher, Ledger, fabricant de portefeuilles matériels, a été confronté à un nouvel incident de sécurité. Des sociétés de sécurité indépendantes évaluent les pertes à près de 90 millions de dollars.
Ledger indique enquêter sur des pertes financières associées à des appareils vendus par son distributeur agréé en Asie du Sud-Est, CryptoBilis. Le groupe a demandé à ce partenaire de suspendre immédiatement l’ensemble des ventes et expéditions. Les utilisateurs ayant acheté un appareil via ce canal au cours des 90 derniers jours sont invités à redoubler de prudence et, le cas échéant, à transférer leurs actifs vers une solution sûre.
La cause exacte n’est pas encore confirmée. Les éléments disponibles orientent vers un scénario de compromission de la chaîne d’approvisionnement ou de manipulation des appareils.
Ledger a déjà été associé à plusieurs incidents de sécurité majeurs et aux pertes correspondantes :
- 2018 : apparition de vulnérabilités initiales liées au matériel et à la chaîne d’approvisionnement. Des chercheurs ont montré qu’un Nano S pouvait être altéré avant expédition, et ont documenté des vecteurs d’attaque tels que le contournement du bootloader MCU, des failles d’isolation et l’injection d’adresses de rendu de monnaie Bitcoin. Ledger a publié des avis de sécurité et déployé des correctifs ; la plupart de ces failles étaient de niveau recherche et nécessitaient un accès physique à l’appareil.
- 2020 : fuite massive de données clients. Des attaquants ont exploité des clés API tierces et des vulnérabilités liées à Shopify pour accéder à des bases e-commerce et marketing, exposant plus d’un million d’adresses e-mail et environ 272 000 à 292 000 dossiers détaillés (noms, adresses, numéros de téléphone). Les portefeuilles matériels et les clés privées n’ont pas été affectés, mais l’incident a entraîné une vague durable de phishing, d’ingénierie sociale et d’usurpations via de faux messages “officiels”.
- Décembre 2023 : attaque de chaîne d’approvisionnement visant Ledger Connect Kit. Après le phishing d’un ancien employé, son compte NPMJS a été compromis, permettant la publication d’une version malveillante de Connect Kit. Le code injecté a ciblé des DApps utilisant la bibliothèque afin d’amener des utilisateurs à signer des transactions frauduleuses. La fenêtre d’attaque a duré environ deux heures, pour des pertes estimées entre 480 000 et 600 000 dollars. Ni le matériel Ledger ni Ledger Live n’ont été compromis directement.
- Janvier 2026 : fuite de données de commandes chez le tiers Globale. Un accès non autorisé aux systèmes d’un partenaire paiement/logistique a exposé certaines informations de commandes Ledger.com, notamment des noms, adresses et coordonnées. Les systèmes de Ledger et les clés privées n’ont pas été touchés, mais le risque de phishing a de nouveau augmenté.
- Avril 2026 : apparition d’applications Ledger Live contrefaites sur l’App Store. Restées disponibles environ une semaine, elles ont incité des utilisateurs à saisir leur phrase de récupération ; plus de 50 victimes ont perdu au total près de 9,5 millions de dollars sur plusieurs blockchains. Apple a retiré ces applications et Ledger a rappelé qu’il ne demande jamais la phrase de récupération de 24 mots.
- Août 2026 : divulgation de vulnérabilités liées à la signature dans l’application Ethereum, incluant l’entrelacement de commandes pouvant provoquer des divergences entre le contenu affiché et les paramètres signés, ainsi que des contournements du “clear-signing”. L’exploitation supposait un hôte malveillant ; Ledger a indiqué ne disposer d’aucune preuve d’exploitation réelle à ce moment-là et a précisé que les versions récentes ont été corrigées.
- 9 octobre 2026 : incident de “draining” à grande échelle associé au distributeur CryptoBilis, avec des pertes estimées à près de 90 millions de dollars. Ledger mène l’enquête et estime que l’attaque pourrait résulter d’une compromission ciblée de la chaîne d’approvisionnement ou d’une manipulation d’appareils limitée à ce canal de distribution. Les ventes via ce canal sont suspendues et l’entreprise recommande aux utilisateurs potentiellement concernés de migrer leurs actifs.