ActualitésCryptoOneKey affirme avoir reproduit une attaque de remplacement de transaction sur une ancienne version de l’application Ethereum de Ledger

OneKey affirme avoir reproduit une attaque de remplacement de transaction sur une ancienne version de l’application Ethereum de Ledger

Auteur: CoinWy·

Points clés

  • OneKey a indiqué avoir reproduit l’attaque sur une ancienne version de l’application Ethereum de Ledger, et non sur l’ensemble de la gamme.
  • Le problème signalé concerne le remplacement de transaction, où la transaction signée peut différer de ce que l’utilisateur pense approuver.
  • Le dépôt public LedgerHQ et le journal des modifications permettent à des tiers d’examiner l’historique des versions et de suivre les changements de l’application Ethereum.
  • L’article indique aux utilisateurs de vérifier les versions installées et d’appliquer les mises à jour en attente via Ledger Live.
  • Le reporting ne confirme pas si le comportement existe encore dans les versions actuelles ni si Ledger a publié un avis officiel.
OneKey affirme avoir reproduit une attaque de remplacement de transaction sur une ancienne version de l’application Ethereum de Ledger

Le fabricant de portefeuilles matériels OneKey affirme avoir reproduit une attaque de remplacement de transaction contre une ancienne version de l’application Ethereum de Ledger, une affirmation qui met en évidence les risques liés à l’utilisation d’un micrologiciel hérité, sans pour autant impliquer le logiciel actuel et mis à jour.

Le rapport a circulé via des publications de chercheurs en sécurité sur X, où la reproduction du problème a été démontrée sur une ancienne version de l’application Ethereum de Ledger. L’affirmation reste étroitement circonscrite : elle vise une version obsolète de l’application et non l’ensemble de la gamme de produits. Pour un sujet connexe, voir UK Government Reports 240 Crypto Millionaires in 2025.

Ce que OneKey dit avoir reproduit

Une attaque de remplacement de transaction désigne, en termes simples, un scénario dans lequel les données qu’un utilisateur pense signer sont remplacées par d’autres détails de transaction avant la finalisation de la signature. Le risque est qu’un écran de portefeuille affiche une action tandis que l’appareil en autorise une autre. Pour un sujet connexe, voir Visa Works With Upbit Parent on Stablecoin Payments, AI Commerce.

Les risques de ce type constituent une préoccupation de longue date dans la sécurité des portefeuilles matériels : comme l’ordinateur ou le téléphone exécutant le logiciel du portefeuille peut lui-même être compromis, l’écran de l’appareil est censé servir de dernier point de contrôle pour confirmer ce qui est réellement signé.

OneKey est présenté comme l’entité ayant reproduit le comportement, selon une publication d’un chercheur sur X décrivant le test. Comme la reproduction était liée à une ancienne version de l’application Ethereum de Ledger, cette constatation illustre un risque propre à une version héritée plutôt qu’une faille confirmée dans la dernière version. Pour un sujet connexe, voir Abu Dhabi Royal Backs 49% Stake in Trump-Linked Crypto Bank.

Le logiciel sous-jacent est l’application Ethereum open source de Ledger, dont le code et l’historique des révisions sont publics dans le dépôt LedgerHQ app-ethereum. Cette transparence permet à des développeurs externes, y compris des concurrents comme OneKey, d’inspecter et de tester le comportement selon les versions.

Pourquoi la mention « obsolète » est essentielle

L’élément clé du rapport est l’état logiciel de l’application. La reproduction est décrite sur une version obsolète, ce qui signifie que l’analyse de la vulnérabilité dépend de la version utilisée, et non simplement de la marque Ledger.

Cette distinction ne permet pas de conclure que toutes les applications Ethereum de Ledger sont concernées. Les évolutions de l’application sont suivies dans le journal des modifications public du projet, où les correctifs et mises à jour de fonctionnalités sont consignés au fil du temps. La question de savoir si le comportement reproduit persiste dans les versions actuelles reste ouverte et n’est pas résolue par le rapport lui-même.

Pour les lecteurs, l’enseignements pratique est l’importance de la version. Une attaque reproduite sur un logiciel hérité en dit davantage sur la rigueur des mises à jour que sur la sécurité d’un appareil entièrement corrigé.

Ce que cela signifie pour les utilisateurs de portefeuilles

Une attaque reproduite soulève naturellement des questions d’exposition, et la réponse la plus directe consiste à vérifier quelle version de l’application est installée et si des mises à jour sont en attente. Sur les appareils Ledger, cette vérification passe par Ledger Live, le logiciel compagnon qui gère les applications blockchain installées et signale les mises à jour disponibles. La sécurité des portefeuilles matériels dépend souvent de cette discipline de maintenance plutôt que d’une faille isolée très médiatisée.

La présentation transversale — un test OneKey contre une application Ledger pour Ethereum — donne à l’affaire une portée sectorielle sur la confiance dans la vérification des transactions. Les acteurs du secteur vont déjà dans ce sens : des fournisseurs comme Ledger ont promu le « clear signing », qui affiche sur l’appareil des champs de transaction lisibles par l’humain au lieu de charges utiles opaques, afin que la vérification sur l’appareil ait une véritable signification. OneKey a également été active sur le plan des fonctionnalités, en lançant récemment un outil permettant d’emprunter des frais de gas pour des transactions TRON, soulignant le contexte concurrentiel dans lequel s’inscrivent ces divulgations de sécurité.

Les incidents de sécurité dans le secteur continuent d’attirer l’attention sur la manière dont les projets réagissent, de la cadence des correctifs à l’indemnisation des utilisateurs, comme lorsque The Sandbox s’est engagé à un remboursement 1:1 après une attaque sur un bridge. Dans chaque cas, la réponse apportée à un problème divulgué influence souvent la confiance des utilisateurs autant que le détail technique sous-jacent.

Compte tenu de la faiblesse du reporting actuel, fondé sur une seule source, la lecture prudente s’impose : la démonstration est liée à une application obsolète, et la confirmation du périmètre, des versions concernées et d’une éventuelle réponse du fournisseur reste en attente, y compris l’éventualité d’un avis officiel ou d’une entrée dans le journal des modifications.

Avertissement : cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier ou d’investissement. Les marchés des cryptomonnaies et des actifs numériques comportent des risques importants. Faites toujours vos propres recherches avant de prendre une décision.