Ledger a confirmé avoir trouvé un implant matériel non autorisé à l'intérieur du portefeuille de cryptomonnaie d'un client lors de son enquête du 10 octobre sur les vols signalés impliquant le revendeur d'Asie du Sud-Est CryptoBilis, alors que les chercheurs en blockchain estiment les pertes suspectées à plus de 86 millions de dollars.
Résumé
- Ledger a confirmé un implant matériel non autorisé à l'intérieur de l'appareil d'un client affecté lors de son enquête sur CryptoBilis.
- CryptoBilis a suspendu les ventes de tous les portefeuilles matériels pendant que Ledger enquête sur les pertes signalées impliquant des clients asiatiques.
- Ledger a conseillé aux clients possédant des appareils CryptoBilis de ne pas les configurer et a recommandé de nouvelles phrases de récupération pour les autres.
- Le chercheur Mark Karpelès a signalé avoir trouvé des composants électroniques suspects derrière l'écran d'un Ledger Nano X en Malaisie.
- Bitquery a estimé à 92,9 millions de dollars les pertes en cryptomonnaie sur 311 portefeuilles, des chiffres non confirmés indépendamment par Ledger.
Le support Ledger a confirmé la découverte dans une déclaration officielle, affirmant que l'appareil modifié appartenait à un utilisateur affecté par l'enquête en cours. L'entreprise a déclaré que CryptoBilis avait cessé de vendre tous les portefeuilles matériels par précaution et que Ledger contactait les clients affectés tout en collaborant avec les autorités. Elle n'a pas établi si l'implant était à l'origine des pertes en cryptomonnaie signalées.
La découverte fournit une confirmation directe d'une altération physique dans au moins un appareil, à la suite d'avertissements antérieurs concernant des portefeuilles suspects distribués par le revendeur.
Ledger confirme un implant non autorisé dans le portefeuille d'un client
Au cours de son enquête, Ledger a identifié un composant électronique supplémentaire à l'intérieur d'un portefeuille appartenant à un client affecté.
L'entreprise a décrit le composant comme un « implant matériel non autorisé » mais n'a pas divulgué le modèle exact de l'appareil, la manière dont le composant a été installé ni s'il avait transmis des informations.
Des signalements de transactions non autorisées ont émergé le 9 octobre parmi les clients ayant acheté des produits Ledger via CryptoBilis, un revendeur opérant en Indonésie, en Malaisie et aux Philippines. À la suite des plaintes, Ledger a ouvert une enquête sur les pertes signalées et a demandé au distributeur de suspendre les ventes et les expéditions de ses appareils.
Un rapport ultérieur de The Block indiquait que les enquêteurs on-chain avaient initialement identifié des vols suspectés dépassant 72 millions de dollars, tandis qu'une autre estimation plaçait les pertes au-dessus de 86 millions de dollars.
Ledger n'a confirmé aucun des deux montants. L'entreprise a souligné dans sa dernière déclaration qu'elle n'avait trouvé aucune preuve suggérant que son infrastructure de sécurité interne, ses systèmes ou ses services avaient été compromis.
« Nous n'avons aucune indication que l'infrastructure de sécurité, les systèmes ou les services de Ledger ont été compromis », a déclaré l'entreprise.
Le fabricant développe des protections supplémentaires contre l'altération physique des appareils pendant que les enquêteurs s'efforcent de déterminer comment le composant non autorisé est entré dans le portefeuille affecté.
CryptoBilis suspend toutes les ventes de portefeuilles matériels pendant l'enquête
À la suite de la découverte de Ledger, CryptoBilis a confirmé avoir suspendu les ventes de l'ensemble de son inventaire de portefeuilles matériels.
L'arrêt temporaire couvre tous les produits de portefeuilles matériels vendus par le distributeur, allant au-delà de la demande antérieure de suspendre les ventes et les expéditions de Ledger.
Selon un rapport du 10 octobre de TokenPost, CryptoBilis maintiendra la suspension jusqu'à la conclusion de l'enquête.
Ledger a déclaré qu'il restait en communication active avec le revendeur concernant l'enquête et les prochaines étapes appropriées. Les clients qui ont acheté un appareil via CryptoBilis ont été priés de ne pas commencer à le configurer s'ils ne l'ont pas déjà fait.
Pour les clients qui ont utilisé les appareils, Ledger recommande d'envisager un transfert de leur cryptomonnaie vers un nouveau portefeuille matériel initialisé avec une phrase de récupération entièrement nouvelle. Déplacer une phrase de récupération existante vers un appareil de remplacement ne remédierait pas à l'exposition possible de cette phrase via le matériel d'origine.
La déclaration de l'entreprise n'a identifié aucun suspect, n'a annoncé aucune arrestation et n'a fourni aucun calendrier pour l'achèvement de l'enquête. Par ailleurs, les anciens dirigeants de CryptoBilis, Arravind Prabu et Vimalatheethan, ont déclaré avoir transféré le contrôle opérationnel de l'entreprise à la suite d'un changement de propriété plus tôt en 2026.
Dans une déclaration partagée avec le chercheur Mark Karpelès et publiée par Tibane Labs, les anciens dirigeants ont indiqué avoir achevé leur passation de gestion en mars et ne plus contrôler les systèmes de l'entreprise ni les bases de données clients.
Leur déclaration n'établit pas qui a modifié l'appareil concerné ni si le changement de propriété avait un lien quelconque avec l'incident.
Un chercheur en sécurité signale de l'électronique cachée derrière l'écran du Ledger
Avant que Ledger ne confirme publiquement l'implant matériel, l'ancien PDG de Mt. Gox, Mark Karpelès, a rapporté avoir examiné un appareil Ledger Nano X suspect obtenu en Malaisie. Le 9 octobre, Karpelès a décrit avoir trouvé un composant électronique supplémentaire caché derrière l'écran de l'appareil, à l'intérieur du matériau normalement utilisé pour protéger l'écran.
Il a rapporté que le portefeuille était arrivé dans un emballage qui semblait intact, ce qui soulève des questions quant à la capacité des clients à identifier un appareil modifié par une inspection visuelle de routine. Sur les photographies partagées publiquement, le composant semblait contenir des circuits électroniques distincts du matériel d'origine du portefeuille.
Karpelès a par la suite rapporté avoir examiné la modification plus en détail et inspecté les images fournies par d'autres utilisateurs affectés.
Un compte rendu technique publié par Tibane Labs a décrit un agencement impliquant un microcontrôleur, du matériel de communication cellulaire et des connexions aux lignes de données internes de l'écran. L'analyse suggérait qu'un composant positionné le long de la connexion de l'écran pourrait potentiellement capturer les informations affichées lors de la configuration du portefeuille.
Une phrase de récupération se compose généralement de 24 mots qui permettent au propriétaire d'un portefeuille de restaurer l'accès à ses avoirs en cryptomonnaie. Si un attaquant obtient ces mots, il pourrait être en mesure de recréer le portefeuille et d'autoriser des transferts sans posséder l'appareil matériel d'origine.
Les chercheurs ont suggéré qu'un implant capable de lire les informations envoyées à l'écran pourrait potentiellement capturer les mots de récupération lors de l'initialisation d'un portefeuille.
Cependant, Ledger n'a pas confirmé de manière indépendante que l'implant découvert remplissait cette fonction ni qu'il était responsable des vols signalés.
L'annonce officielle de l'entreprise confirme une altération physique dans un appareil concerné sans établir la méthode technique utilisée pour accéder aux fonds des clients. La recherche historique de Ledger en matière de sécurité a déjà examiné des situations impliquant des modifications non autorisées du matériel des portefeuilles.
Dans une réponse de sécurité de 2018, le fabricant a discuté de la manière dont des attaquants ayant un accès physique pourraient modifier un portefeuille et utiliser de l'électronique supplémentaire pour interférer avec son fonctionnement. La recherche antérieure concernait différents scénarios d'attaque et n'établissait pas de lien avec l'enquête CryptoBilis.
Des chercheurs on-chain estiment à plusieurs millions les vols présumés
Alors que les enquêteurs examinent le matériel concerné, des chercheurs en analyse de blockchain ont tenté de calculer la valeur des cryptomonnaies déplacées depuis les portefeuilles de victimes présumées.
Dans une enquête du 9 octobre, Bitquery a estimé qu'environ 92,9 millions de dollars avaient été retirés de 311 portefeuilles sur Bitcoin, Ethereum, TRON, BNB Chain et Polygon.
L'estimation dépassait les rapports antérieurs de pertes présumées allant de 72 millions de dollars à plus de 86 millions de dollars. Bitquery a attribué la différence aux portefeuilles et réseaux blockchain supplémentaires inclus dans son analyse. Ses chercheurs ont rapporté que la plus grande partie des pertes présumées concernait des transactions USDT sur TRON, suivies par les transferts Bitcoin et Ethereum.
Le rapport a identifié environ 70,5 millions de dollars d'actifs transférés depuis des portefeuilles TRON et 16,8 millions de dollars en Bitcoin. En utilisant le timing des transactions et les relations entre adresses, Bitquery a soutenu que l'activité était cohérente avec un attaquant possédant déjà le contrôle de plusieurs portefeuilles.
La société de recherche a identifié des transactions rapprochées dans le temps sur plusieurs réseaux et a examiné où les actifs transférés se sont ensuite déplacés. Bitquery a rapporté qu'environ 10 millions de dollars en USDT avaient été gelés dans des adresses liées aux vols présumés.
Elle a en outre identifié des transactions impliquant des échanges de cryptomonnaies et des transferts vers Tornado Cash, un service utilisé pour obscurcir l'historique des transactions d'actifs numériques. L'analyse reste une évaluation indépendante. Ledger n'a pas confirmé les pertes estimées par Bitquery, le nombre de victimes ou les conclusions sur l'attaquant.
Des rapports on-chain plus récents de PublicAML ont décrit des mouvements supplémentaires impliquant de l'Ether présumé volé le 10 octobre, y compris des transferts vers Tornado Cash. L'analyse a estimé que 900 ETH ont atteint Tornado Cash lors d'une autre série de transferts, bien que l'attribution des portefeuilles et les calculs de pertes des chercheurs restent distincts des conclusions confirmées de Ledger.
Ledger exhorte les utilisateurs à protéger leurs phrases de récupération
L'enquête de Ledger a suscité des avertissements sur la possibilité que des criminels exploitent l'inquiétude publique entourant l'incident du revendeur. L'entreprise a mis en garde les clients contre le fait de se fier aux canaux de communication officiels pour obtenir des informations sur les appareils concernés, les enquêtes et les mesures de sécurité potentielles. Sa déclaration publique a rappelé aux clients que le personnel de support de Ledger ne demandera jamais leur phrase de récupération de 24 mots.
Des recherches antérieures sur des sites Web frauduleux de Ledger ont documenté des pages de phishing qui tentaient d'obtenir des phrases de récupération par le biais de fausses demandes de vérification de portefeuille.
Le rapport, publié le 11 octobre, a discuté des publicités Google malveillantes qui dirigeaient les utilisateurs vers des sites Web et applications imitant Ledger. La campagne de phishing n'a pas été liée à l'enquête matérielle de CryptoBilis. Dans son dernier avis, Ledger a déclaré qu'il préparait des mesures supplémentaires visant à rendre les modifications physiques non autorisées plus difficiles à réaliser.
L'entreprise n'a pas annoncé de date de sortie pour ces protections ni fourni de détails sur une éventuelle refonte matérielle. Pour les clients cherchant des conseils, Ledger a dirigé les demandes vers son site Web de support officiel à support.ledger.com.
Son équipe de sécurité a déclaré que les utilisateurs concernés continueraient de recevoir des communications directes au fur et à mesure de l'enquête, tandis que des informations sur l'incident peuvent être soumises via son programme de primes.






