Drainage de la chaîne d'approvisionnement Ledger via le revendeur CryptoBilis
Environ 86 millions de dollars ont été dérobés à des utilisateurs ayant acheté des appareils Ledger au revendeur CryptoBilis, via une attaque présumée de la chaîne d'approvisionnement.
- Date
- Victime
- Ledger users (CryptoBilis)
- Statut
- Fonds dérobés
Le 9 octobre 2026, des utilisateurs ayant acheté des portefeuilles matériels Ledger auprès du revendeur agréé CryptoBilis ont commencé à signaler des vols massifs que les enquêteurs on-chain estiment à environ 86 millions de dollars, lors d'une attaque présumée de la chaîne d'approvisionnement qui semble avoir capturé les phrases de récupération des victimes avant même qu'elles ne signent la moindre transaction.
Ce qui s'est passé
CryptoBilis est un revendeur Ledger agréé opérant en Indonésie, en Malaisie et aux Philippines, et les signalements se sont concentrés presque exclusivement parmi ses clients d'Asie du Sud-Est. Les victimes ont affirmé que leurs portefeuilles avaient été vidés alors qu'elles avaient conservé leurs phrases de récupération hors ligne et, dans certains cas, n'avaient jamais utilisé l'appareil pour signer quoi que ce soit — un schéma qui s'éloigne du phishing pour pointer vers une compromission des appareils eux-mêmes avant l'achat. Le cofondateur de Binance, Changpeng Zhao, l'a décrit comme une attaque localisée de la chaîne d'approvisionnement impliquant un seul fournisseur, un petit nombre d'acheteurs ayant reçu des unités contrefaites ou physiquement altérées. L'ancien patron de Mt. Gox, Mark Karpelès, a déclaré avoir examiné des appareils Ledger modifiés contenant un implant matériel caché capable de surveiller les communications servant à afficher les mots de récupération, permettant à un attaquant de lire une phrase de récupération tandis que le véritable Secure Element restait intact. Une théorie concurrente veut que les appareils aient été préinitialisés avec une graine connue de l'attaquant avant d'atteindre les acheteurs. Aucune cause racine n'a été confirmée officiellement.
Les estimations de pertes proviennent d'analystes on-chain indépendants, et non de Ledger. L'enquêteur tanuki42 a retracé plus de 72 millions de dollars vers des adresses de vol présumées, Specter a estimé les pertes à plus de 86 millions de dollars réparties entre BTC, ETH et TRX, et MistTrack a suggéré que le chiffre pourrait approcher les 90 millions de dollars. Tether aurait gelé des USDT détenus dans des adresses liées à l'incident.
Conséquences
Ledger a déclaré enquêter sur les signalements et a demandé à CryptoBilis de suspendre toutes les ventes et expéditions de ses appareils. L'entreprise a conseillé à quiconque ayant acheté auprès du revendeur au cours des 90 derniers jours sans avoir terminé la configuration de s'arrêter, et a demandé aux utilisateurs existants de transférer leurs actifs vers un nouveau signataire Ledger doté d'une phrase de récupération fraîchement générée. Ledger a affirmé n'avoir « aucune indication que l'infrastructure de sécurité, les systèmes ou les services de Ledger aient été compromis », présentant l'incident comme limité aux produits vendus via ce seul revendeur. À l'heure où ces lignes sont écrites, aucun fonds n'avait été récupéré, et les chiffres restaient des estimations non vérifiées tandis que l'enquête se poursuivait.
Pourquoi c'est important
L'incident rappelle que l'auto-conservation ne protège les utilisateurs que si la phrase de récupération est générée et conservée secrètement — une garantie qui s'effondre dès lors que le matériel lui-même est altéré avant d'atteindre l'acheteur. Il fait écho à l'exploit de faible entropie de Coldcard, où une faille du firmware rendait les graines des portefeuilles matériels vulnérables à la force brute, et à la compromission de la D'CENT App Wallet, où les attaquants ont vidé des milliers de comptes à l'aide de phrases de récupération obtenues en dehors de l'appareil de signature. Comme lors de la compromission massive d'Atomic Wallet et de la fuite de graines de Slope Wallet, l'attaque a entièrement contourné la sécurité de signature des transactions de l'appareil en s'attaquant au secret qui la sous-tend — ici, semble-t-il, via le canal de distribution lui-même.
Sources & preuves on-chain
- [01]news.bitcoin.comhttps://news.bitcoin.com/security/ledger-investigating-86m-drained-crypto-hardware-wallets/
- [02]cryptopotato.comhttps://cryptopotato.com/ledger-investigates-86m-crypto-drain-as-reseller-supply-chain-fears-grow
- [03]financemagnates.comhttps://www.financemagnates.com/cryptocurrency/ledger-probes-reseller-supply-chain-as-analysts-track-80m-in-suspected-drains/
- [04]tftc.iohttps://www.tftc.io/ledger-cryptobilis-reseller-86m-drained-funds