Le fabricant français de portefeuilles matériels Ledger a récemment dû faire face à la divulgation publique d'une vulnérabilité affectant les processus de « signature claire » de son application Ethereum. Selon les analyses initiales, cette faille permettait théoriquement à une application tierce malveillante de substituer une transaction légitime par une opération différente à l'insu de l'utilisateur. En contournant les mécanismes de vérification affichés sur l'écran sécurisé de l'appareil, un attaquant aurait pu inciter une victime à valider des autorisations de dépenses dépassant largement le montant initialement prévu. À ce jour, aucun vol de fonds n’a été officiellement recensé suite à cette découverte.
Au cœur de cette affaire, un désaccord sur le calendrier de divulgation oppose Ledger à l'entreprise de cybersécurité TestMachine. Le directeur technique de Ledger, Charles Guillemet, affirme que le correctif avait été déployé et intégré environ deux semaines avant que les chercheurs ne rendent cette information publique. De son côté, TestMachine soutient avoir collaboré avec les équipes du fabricant pour valider la faille via son outil d'intelligence artificielle Azimuth. Cette controverse souligne les tensions croissantes entre les chercheurs en sécurité et les développeurs, alors que l'utilisation croissante de l'IA pour auditer les codes génère une accumulation rapide de signalements complexes.
Cet incident met en lumière les enjeux critiques liés à la sécurité des interactions avec les contrats intelligents. Si la signature claire reste un rempart essentiel pour garantir la lisibilité des transactions, elle dépend d'une communication sans faille entre le portefeuille et l'application Ethereum. Bien que Ledger minimise l'impact réel grâce à la proactivité de ses équipes internes — qui avaient identifié une vulnérabilité similaire via leur propre outil d'IA « Ledger Donjon » — la situation rappelle la nécessité d'une vigilance constante de la part des utilisateurs. La transparence sur les avis techniques et la précision des correctifs déployés demeurent des attentes fortes de la communauté.
Pour se protéger, il est impératif d'adopter des réflexes de sécurité stricts. Les détenteurs de portefeuilles doivent impérativement mettre à jour le firmware de leur appareil, le logiciel Ledger Live ainsi que l'application Ethereum dédiée. Il ne suffit pas de mettre à jour l'interface utilisateur ; l'application résidant sur le matériel doit être la plus récente. Par ailleurs, les utilisateurs sont invités à vérifier systématiquement les détails de chaque transaction directement sur l'écran de confiance de leur appareil et à éviter, dans la mesure du possible, les méthodes de signature « aveugle » qui empêchent toute lecture explicite des actions exécutées sur la blockchain.