Contexte de l’incident

Des utilisateurs du portefeuille matériel Ledger ont signalé le drainage de leurs comptes. Les pertes cumulées s’élèvent à plus de 86 millions de dollars, touchant plusieurs centaines de dispositifs. L’enquête pointe vers le revendeur CryptoBillis, actif principalement en Asie du Sud‑Est, comme point d’origine probable. Ledger a demandé à ce revendeur de suspendre toutes les ventes pendant la vérification, tout en précisant que les appareils achetés directement auprès de la société ne semblent pas affectés.

Mécanisme de l’implant

Les preuves visuelles publiées sur X et Threads montrent une petite carte de circuit imprimé placée sous l’écran du dispositif. Cette carte capte chaque pixel affiché, y compris la phrase de récupération (seed) présentée lors de la configuration initiale. Un module SIM intégré transmet ensuite les données capturées vers un serveur contrôlé par l’attaquant, permettant le vol des fonds. Le fait que l’implant intercepte l’affichage rend la compromission difficile à détecter sans inspection physique.

Analyse de la chaîne d’approvisionnement

Le scénario correspond à une attaque de chaîne d’approvisionnement : le composant malveillant est introduit avant que le produit n’atteigne l’utilisateur final. Le fait que le problème soit limité aux unités distribuées par CryptoBillis suggère une altération au niveau du stockage ou du transport, plutôt qu’une compromission du processus de fabrication de Ledger. Cette localisation réduit le risque pour les appareils vendus directement, mais elle expose la vulnérabilité d’un modèle de distribution reposant sur des revendeurs tiers.

Mesures de détection et limites

Ledger a publié une procédure de vérification visuelle : examiner l’intérieur du boîtier à la recherche d’une carte supplémentaire, notamment sous l’écran, et comparer les soudures aux spécifications d’origine. L’absence d’un tel composant indique un appareil non altéré. Toutefois, la méthode repose sur l’accès à l’appareil, ce qui n’est pas toujours pratique pour les utilisateurs non techniques. En l’absence de signatures cryptographiques du matériel, la détection reste dépendante d’une inspection manuelle.