OneKey reproduit ce jeudi 28 août 2026 une attaque de remplacement de transaction sur la version 1.22.1 de l’application Ethereum de Ledger, rapporte Cointelegraph. L’exploit visait à écraser une transaction en attente avant sa signature par l’utilisateur. Ledger avait corrigé cette faille dès le 13 août avec la mise à jour 1.22.2.
Points clés – OneKey a reproduit l’exploit contre l’application Ethereum de Ledger version 1.22.1, en environnement de test contrôlé. – L’attaque, une « transaction replacement attack » selon Cointelegraph, permet d’écraser une transaction avant sa validation finale. – Ledger a corrigé le problème via l’application v1.22.2 le 13 août puis le Secure SDK 26.6.1 le 21 août 2026.
OneKey reproduit l’exploit sur la version 1.22.1
Yishi Wang, CEO d’OneKey, fabricant concurrent de portefeuilles matériels, a exécuté l’attaque en laboratoire sur un Ledger équipé de la version 1.22.1 de l’application Ethereum, selon les éléments publiés par Cointelegraph. La démonstration cible une version déjà obsolète au moment du test, Ledger ayant diffusé un correctif deux semaines plus tôt. L’objectif affiché : illustrer publiquement une faille déjà documentée et patchée, pas révéler une brèche inédite.
Le mécanisme de l’attaque et les correctifs de Ledger
Une « transaction replacement attack », attaque de remplacement de transaction, exploite la fenêtre entre l’affichage d’une transaction sur l’écran du portefeuille matériel et sa signature effective. Durant ce laps de temps, un acteur malveillant substitue les données transmises à l’appareil sans que l’utilisateur s’en aperçoive avant de valider.
Ledger a précisé, cité par Cointelegraph, que l’exploitation réelle suppose un contrôle préalable sur les communications entre l’appareil et son hôte : un malware installé sur l’ordinateur ou une page web compromise. Le scénario n’affecte donc pas un porteur qui utilise un ordinateur sain et vérifie l’écran de son appareil avant chaque signature. Des garde-fous supplémentaires au niveau de l’application ont été intégrés dans la version 1.22.2, publiée le 13 août 2026.
Une faille distincte des problèmes de génération de clés
Ledger a tenu à circonscrire l’ampleur de l’annonce. « No Ledger user was hacked. What’s described here is a lab reproduction of a vulnerability in an outdated version of the Ethereum app », a précisé l’entreprise, propos rapportés par Cointelegraph. Aucune perte de fonds n’a été signalée en lien avec cette faille précise, ni sur mainnet ni sur un appareil en circulation active.
Le point mérite d’être posé clairement : cette vulnérabilité touche le traitement des transactions au moment de la signature, pas la génération des clés privées ou des phrases de récupération (seed phrases). Elle reste donc distincte du bug affectant Coldcard, exploité en juillet 2026 et lié à un défaut de génération de graines. Les deux incidents partagent un point commun — des fabricants de portefeuilles concurrents qui documentent publiquement les failles des autres acteurs du secteur — mais relèvent de mécanismes techniques différents, l’un touchant le stockage des clés, l’autre le flux de signature.
Ce que cette vulnérabilité change pour les utilisateurs
Ledger a complété son correctif applicatif par une mise à jour de son kit de développement sécurisé, le Secure SDK version 26.6.1, publiée le 21 août 2026. Cette couche logicielle sert de base à d’autres applications tierces installées sur les appareils Ledger, ce qui élargit la portée du correctif au-delà de la seule application Ethereum.
La démonstration d’OneKey confirme surtout un principe déjà connu du secteur des portefeuilles matériels (hardware wallets, dispositifs physiques stockant les clés privées hors ligne) : une faille corrigée reste exploitable tant que l’appareil concerné n’a pas reçu la mise à jour. Le firmware et les applications embarquées ne protègent que les utilisateurs qui les installent. Consulter régulièrement le guide pour sécuriser ses cryptos permet de vérifier ce type de mise à jour avant chaque signature de transaction.
Questions fréquentes sur cette vulnérabilité
Est-ce que mon portefeuille Ledger est en danger si je ne mets pas à jour ?
Si l’application Ethereum installée date d’avant la version 1.22.2, le risque théorique existe selon la démonstration d’OneKey. Ledger confirme toutefois qu’aucun utilisateur n’a été compromis dans ce scénario, qui reste une reproduction en laboratoire nécessitant un contrôle préalable de l’ordinateur hôte.
Qu’est-ce qu’une « transaction replacement attack » ?
C’est une attaque où les données d’une transaction affichée sur le portefeuille matériel sont substituées avant la validation finale par l’utilisateur, sans modification visible à l’écran. Elle diffère d’un vol de clé privée : elle vise le contenu de la transaction signée, pas le stockage des identifiants.
À suivre
Ledger n’a pas communiqué de calendrier pour un audit tiers indépendant de son Secure SDK 26.6.1. La vigilance reste de mise pour les détenteurs de versions antérieures à la 1.22.2, invités à vérifier leur firmware avant toute signature.
