Ledger ouvre une enquête sur le revendeur CryptoBilis après la découverte présumée d'un implant caché dans un appareil acheté en Malaisie
Points clés
- •Mark Karpelès a révélé qu'un portefeuille Ledger acheté en Malaisie contenait un implant dissimulé composé de composants LTE, d'une antenne, d'une eSIM et d'un microcontrôleur caché dans le rembourrage derrière l'écran.
- •Le microcontrôleur aurait été connecté au bus SPI de l'appareil, lui permettant de surveiller l'activité de l'affichage et de transmettre des données sensibles telles que des phrases de récupération via des connexions mobiles indépendantes.
- •Ledger a ouvert une enquête sur les pertes liées à CryptoBilis, un revendeur basé en Malaisie, lui ordonnant d'arrêter toutes ses ventes et demandant aux clients ayant acheté via ce canal de ne pas initialiser leurs appareils, l'initialisation étant le moment où un portefeuille génère et affiche sa phrase de récupération.
- •L'analyste pseudonyme Specter a estimé les pertes à plus de 86 millions de dollars sur plusieurs portefeuilles détenant du Bitcoin, de l'Ethereum et du TRON, bien que ces chiffres n'aient pas été confirmés de manière indépendante et qu'aucun lien entre l'appareil photographié et CryptoBilis n'ait été établi.
- •Des implants matériels similaires ont été signalés plus tôt en 2026, notamment des cas notables en Thaïlande, suggérant un schéma émergent d'attaques de la chaîne d'approvisionnement passant par les canaux de revente d'Asie du Sud-Est plutôt qu'un défaut du produit principal de Ledger.

Un portefeuille matériel est censé servir de coffre-fort pour les cryptomonnaies, en maintenant les clés privées qui contrôlent ces fonds isolées des ordinateurs connectés à Internet. Selon Mark Karpelès, au moins un appareil Ledger acheté en Malaisie est arrivé avec un passager clandestin caché à l'intérieur.
Le 9 octobre 2026, l'ancien PDG de Mt. Gox a publié des photos d'un appareil Ledger qui, selon lui, contenait un implant physique dissimulé dans le rembourrage derrière l'écran. Le même jour, Ledger a annoncé avoir ouvert une enquête sur les pertes signalées par des utilisateurs, liées à CryptoBilis, un revendeur opérant en Asie du Sud-Est.
Ce que Karpelès dit avoir découvert
L'implant présumé était loin d'être une modification grossière. Karpelès a affirmé que l'appareil contenait des composants LTE, une antenne, une eSIM et un microcontrôleur, tous cachés dans la zone de rembourrage derrière l'écran. Une eSIM est une puce SIM intégrée directement dans un appareil plutôt qu'une carte amovible, et les composants LTE de ce type permettent à un appareil de maintenir une connexion mobile par ses propres moyens, indépendamment de l'ordinateur ou du réseau domestique de son propriétaire.
Le microcontrôleur aurait été connecté au bus SPI du Ledger — le chemin interne que les puces utilisent pour échanger des messages, y compris les données destinées à l'écran. Selon les conclusions de la recherche, cette configuration permettrait théoriquement à l'appareil de surveiller l'activité de l'affichage et de transmettre des informations sensibles, telles que des phrases de récupération, via les réseaux mobiles.
Une phrase de récupération sert de clé maîtresse d'un portefeuille de cryptomonnaies. Quiconque la obtient peut déplacer les fonds, et le propriétaire d'origine ne dispose d'aucun canal de support client pour les récupérer.
Ledger suspend les ventes de CryptoBilis
La réponse de Ledger s'est concentrée sur le canal de vente. La société a déclaré avoir lancé son enquête après des rapports faisant état de pertes substantielles parmi des clients ayant acheté des appareils auprès de CryptoBilis, un revendeur basé en Malaisie.
Ledger a ordonné à CryptoBilis d'interrompre toutes ses ventes et a demandé aux clients ayant acheté via ce canal de ne pas initialiser leurs appareils.
La seconde instruction est la plus critique. L'initialisation est le moment où un portefeuille matériel génère et affiche une nouvelle phrase de récupération. Si un appareil a été compromis, c'est précisément à ce moment que le secret serait exposé.
L'ampleur totale des dégâts reste une estimation. L'analyste pseudonyme Specter a évalué les pertes à plus de 86 millions de dollars sur plusieurs portefeuilles détenant du Bitcoin, de l'Ethereum et du TRON. Ces chiffres n'ont pas été confirmés de manière indépendante.
Les informations disponibles n'établissent pas que l'appareil photographié par Karpelès avait été vendu par CryptoBilis. Les deux divulgations sont survenues le même jour et pointent vers la même région, mais pour l'instant, elles restent des fils distincts.
Ce n'est pas le premier cas cette année
Des signalements d'implants matériels dans des appareils Ledger sont apparus plus tôt en 2026, notamment des cas notables en Thaïlande. Une falsification effectuée entre la fabrication d'un appareil et son arrivée chez l'acheteur est connue sous le nom d'attaque de la chaîne d'approvisionnement — une catégorie de compromission dans laquelle le matériel malveillant est en place avant même que le propriétaire n'ouvre la boîte. Un schéma semble se dessiner, qui passe par les canaux de revente d'Asie du Sud-Est.
Karpelès est un nom familier qui délivre un avertissement inhabituel. Il a précédemment dirigé Mt. Gox, la bourse basée à Tokyo qui s'est effondrée en 2014 après avoir perdu des centaines de milliers de bitcoins, le théâtre de l'un des effondrements les plus marquants de l'histoire des cryptomonnaies.
Ce que cela signifie pour les acheteurs de portefeuilles matériels
Sur la base des conclusions disponibles, le problème semble résider auprès du revendeur plutôt que dans un défaut du produit principal de Ledger. Cette distinction est importante, bien qu'elle puisse offrir un maigre réconfort à quiconque a confié ses économies à un appareil falsifié.
L'attaque décrite ici contourne la sécurité que les portefeuilles matériels sont conçus pour offrir. Une puce sécurisée peut parfaitement remplir sa fonction et être néanmoins vaincue si un autre composant lit l'écran avec lequel elle communique.
Les utilisateurs sont invités à acheter directement via les canaux officiels de Ledger et à suivre les recommandations d'inspection de la société pour vérifier l'intégrité de l'appareil. Toute personne ayant acheté auprès de CryptoBilis devrait s'abstenir de configurer l'appareil, conformément à l'instruction de Ledger.
Pour Ledger, les développements clés à surveiller sont l'issue de son enquête et l'éventuelle confirmation ou révision des estimations de pertes. La manière dont la société traitera les clients concernés de CryptoBilis contribuera également à déterminer le niveau de confiance des utilisateurs qui survivra à cet épisode.