NG Solution Team
Cybersécurité

Ledger : alerte sécurité après des signalements de 86 M$ drainés

Un signalement de sécurité lié à Ledger circule en octobre 2026 après des rapports d’utilisateurs faisant état de 86 millions de dollars drainés de portefeuilles cryptos. Un enquêteur on‑chain, Specter (@SpecterAnalyst), a retracé plus de 86 millions de dollars vers des adresses de vol sur Ethereum, Tron et Bitcoin, et la société a demandé à un revendeur, CryptoBilis, de suspendre ses ventes. Aucune exploitation de dispositif n’a été confirmée par les sources consultées.

Ce que dit Ledger sur CryptoBilis

La société indique enquêter sur des pertes signalées par des utilisateurs d’Asie du Sud‑Est ayant acheté des produits auprès du revendeur CryptoBilis et, par précaution, a demandé à ce revendeur de suspendre toutes ventes et expéditions. Ledger a conseillé aux acheteurs ayant acquis un appareil chez ce revendeur au cours des 90 derniers jours de ne pas lancer la configuration s’ils ne l’ont pas encore fait. Pour ceux qui ont déjà configuré un appareil, la recommandation est d’envisager de déplacer leurs actifs vers un nouveau signataire avec une nouvelle phrase de récupération. Le canal officiel mentionné pour les questions est support.ledger.com.

Montants et estimations des traqueurs on‑chain

Les totaux revendiqués diffèrent selon les traqueurs et restent non confirmés. Specter a tracé plus de 86 millions de dollars vers des adresses de vol; un rapport a rapproché cette estimation à 86,96 millions de dollars répartis sur 98 adresses. Le chercheur tanuki42 a estimé plus de 72 millions de dollars. MistTrack a compté près de 90 millions de dollars, et Bitquery a avancé environ 92,9 millions de dollars répartis sur 311 portefeuilles et cinq chaînes. Aucune source examinée n’explique complètement les écarts entre ces totaux.

Cause possible : exploit d’appareil ou problème de chaîne d’approvisionnement ?

Les rapports indiquent que Ledger n’a trouvé aucune preuve que ses systèmes ou ses logiciels de portefeuille aient été compromis. Certains décrivent une attaque de la chaîne d’approvisionnement comme possibilité non confirmée, car les pertes concernent principalement des appareils vendus par un seul revendeur. La société n’a pas publiquement expliqué la méthode par laquelle les fonds ont été retirés, et la cause reste donc non vérifiée. La chercheuse en sécurité Taylor Monahan a alerté contre la panique autour d’un prétendu zero‑day en l’absence d’élément confirmant une telle faille.

Conseils pour les acheteurs concernés

Les consignes publiées ciblent spécifiquement les acheteurs ayant transactionné avec CryptoBilis au cours des 90 derniers jours. Parmi les recommandations répétées par les sources : ne jamais saisir une phrase de récupération dans un site web ou une application, et privilégier le canal officiel support.ledger.com pour les questions. Les acheteurs concernés sont invités, selon Ledger, à ne pas initier la configuration des appareils non encore configurés et à envisager de déplacer leurs actifs si le dispositif a déjà été configuré.

Ce qu’il faut surveiller

Trois éléments sont à suivre pour la suite : si la société confirme la cause des pertes, si Ledger publie son propre décompte des montants perdus, et si les totaux fournis par les différents traqueurs convergent. Pour l’instant, l’alerte de sécurité se concentre sur un revendeur et il n’existe pas de confirmation d’une faille affectant tous les appareils. La taille exacte du préjudice et sa cause restent ouvertes, et les prochaines communications officielles de Ledger devront apporter des précisions supplémentaires.

Related posts

Muse : vulnérabilité en un clic pouvant compromettre des Mac

Thomas Lefèvre

Craneware : accès non autorisé et exfiltration de fichiers signalés

Jean Dupont

ShieldCrash : un PoC pour un zero-day de Microsoft Defender

Lucie Moreau

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy