Ledger corrige un bug critique sur l’app Ethereum
Ledger a corrigé un bug critique sur son app Ethereum le 12 août 2026, empêchant des dApps malveillantes de remplacer des transactions lors de la signature. Le correctif a renforcé la sécurité des signatures.
Ledger a corrigé une vulnérabilité critique dans son application matérielle Ethereum le 12 août 2026, avant qu'elle ne soit rendue publique par des chercheurs en sécurité. Cette faille, présente dans la version 1.22.1 et antérieures, permettait à une dApp malveillante de remplacer une transaction lors du processus d’approbation, exposant ainsi les utilisateurs à des allowances de tokens illimitées au lieu du transfert initialement prévu. La vulnérabilité provenait d’une condition de concurrence dans la gestion des commandes APDU. Cela autorisait une commande malveillante à remplacer les données de la transaction originale pendant que l’appareil affichait encore la transaction légitime à l’utilisateur. L’équipe Donjon de Ledger a découvert et corrigé le problème, publiant la version 1.22.2 avec une gestion renforcée de l’état de signature et le blocage des commandes concurrentes. L’absence initiale de bulletin de sécurité détaillé a suscité des inquiétudes sur le marché et accru la demande de solutions alternatives. Le CTO de Ledger a rappelé l’importance de maintenir le firmware et les applications à jour.