😬 Chez Ledger, on a dĂ©couvert une vulnĂ©rabilitĂ© dans le principe « ce que vous voyez, vous le signez »

Des chercheurs ont mis en Ă©vidence un problĂšme dans l’application Ethereum pour Ledger : lors de la consultation d’une transaction, l’appareil pouvait recevoir une nouvelle commande avant la fin de la prĂ©cĂ©dente. Ainsi, les donnĂ©es que l’utilisateur voyait Ă  l’écran pouvaient diffĂ©rer des paramĂštres du vĂ©ritable accusĂ© signĂ©.

L’ironie est Ă©vidente : le « Clear Signing » a justement Ă©tĂ© conçu pour faire de l’écran Ledger la source de vĂ©ritĂ© — « what you see is what you sign ».

La vulnĂ©rabilitĂ© concernait les versions de l’application Ethereum antĂ©rieures Ă  la 1.22.3. Ledger a publiĂ© un correctif et recommande de mettre Ă  jour l’application. Point important : l’entreprise ne signale pas l’exploitation de ce problĂšme contre des utilisateurs.

Donc ce n’est pas une histoire « Ledger piratĂ© ». C’est plutĂŽt un enseignement bien plus intĂ©ressant : mĂȘme un wallet matĂ©riel ne peut pas simplement vous afficher un Ă©cran et vous dire « faites-moi confiance ». La sĂ©curitĂ© doit couvrir toute la chaĂźne, de la rĂ©ception des donnĂ©es jusqu’au moment de la signature.

Je l’ai toujours dit : l’inscription « Secure » sur la boĂźte n’est pas un sortilĂšge. En crypto, la sĂ©curitĂ© s’arrĂȘte lĂ  oĂč vous cessez de vĂ©rifier ce que vous signez rĂ©ellement. DĂ©sormais, chez Ledger, il y a une raison supplĂ©mentaire de rappeler cela Ă  ses utilisateurs : abonnez-vous au @MoonMan567 si vous voulez voir ce genre d’histoires sans vernis marketing.