Ledger enquête sur des pertes de fonds en Asie du Sud-Est liées à des portefeuilles achetés auprès d’un revendeur. La cause n’a pas encore été confirmée. (mise à jour à 08:36 ICT, le 10/10/2026)

Le 9/10, le compte Ledger Support a indiqué que l’entreprise enquêtait sur des signalements d’utilisateurs d’Asie du Sud-Est ayant perdu des fonds après avoir acheté un appareil auprès de CryptoBilis, un revendeur répertorié en Indonésie, en Malaisie et aux Philippines. Ledger a demandé à ce revendeur de suspendre temporairement toutes ses activités de vente et de livraison.

Ledger recommande :
• Vous avez acheté auprès de CryptoBilis au cours des 90 derniers jours et n’avez pas encore configuré votre appareil : ne le configurez pas.
• Vous l’avez déjà configuré : envisagez de transférer vos actifs vers un nouvel appareil Ledger avec une nouvelle phrase de récupération.
• L’entreprise dit n’avoir détecté aucun signe d’intrusion dans son infrastructure, ses systèmes ou ses services, et n’avoir reçu aucun signalement concernant des appareils achetés directement auprès d’elle.

Ce qui n’a pas été confirmé :
• Les pertes : des chercheurs spécialisés dans l’analyse on-chain les évaluent à plus de 72 millions, voire plus de 86 millions de dollars, en Bitcoin, Ethereum et Tron, selon The Block et Cointelegraph. Ledger n’a pas confirmé ces chiffres.
• La méthode : l’ancien PDG de Mt. Gox, Mark Karpelès, a publié la photo d’un appareil acheté en Malaisie, encore sous son emballage rétractable, qui, selon lui, contenait un circuit caché comprenant un module LTE et une eSIM derrière l’écran. Selon Gizmodo, il n’a pas indiqué que l’appareil venait de CryptoBilis, et Ledger n’a pas confirmé qu’il y avait eu une modification matérielle.

Point de vue : s’il s’agit bien d’une attaque de la chaîne d’approvisionnement, la vulnérabilité ne réside pas dans le piratage à distance d’un portefeuille hors ligne, mais dans le parcours de l’appareil jusqu’à l’utilisateur. Il s’agit d’une déduction fondée sur les descriptions disponibles, et non d’une conclusion de l’enquête.

À suivre : les conclusions officielles de l’enquête de Ledger (cause et nombre de personnes touchées) ainsi que la réponse de CryptoBilis. Dans l’intervalle, contactez le support uniquement par les canaux officiels et méfiez-vous des comptes qui prétendent pouvoir vous aider à récupérer votre argent. Ledger affirme ne jamais vous demander vos 24 mots de récupération.