Ledger a publié la version 1.22.3 de l'application Ethereum le 25 août pour combler deux vulnérabilités de signature, LSB-024 et LSB-025, qui étaient restées dans la version précédente. La mise à jour intervient après que le fabricant de portefeuille concurrent OneKey a reproduit une faille distincte d'entrelacement de commandes, LSB-023, contre la version antérieure 1.22.1 que Ledger avait déjà corrigée dans la version 1.22.2 le 13 août. L'équipe de sécurité de Ledger a indiqué qu'aucun utilisateur Ledger n'avait été piraté et a pointé l'absence de preuves d'exploitation dans la nature. Le directeur technique Charles Guillemet a tracé une ligne nette entre une reproduction en laboratoire sur un logiciel obsolète et une attaque réelle.
Pourquoi c'est important
LSB-024 et LSB-025 sont de nature différente du bug démontré par OneKey. LSB-024 permettait à un tableau malveillant de 257 opérations de faire boucler un compteur 8 bits, signant un lot complet alors que l'appareil n'affichait que l'opération finale. LSB-025 permettait à un fournisseur de swap de substituer une approbation de token à un paiement attendu parce que l'application ne vérifiait jamais que l'action demandée était réellement un transfert. Toutes deux nécessitaient un hôte compromis, aucune ne pouvait déplacer de fonds seule, et Ledger a confirmé l'absence de pertes pour les utilisateurs réels.
L'historique des publications est la lecture inconfortable. Les propres registres de Ledger montrent que le correctif de LSB-024 a été fusionné le 5 mai et celui de la validation de swap LSB-025 le 25 mai, des mois avant la sortie de la 1.22.2 le 13 août. Les bulletins n'expliquent pas cet écart, et l'entreprise s'appuie sur la possibilité de mise à jour comme une fonctionnalité plutôt que de traiter ce retard comme une défaillance de processus.
Impact sur le marché
Pour les clients de Ledger, la lecture opérationnelle est concrète : les mises à jour du firmware n'installent pas l'application Ethereum, les utilisateurs doivent donc pousser la version 1.22.3 via Ledger Live et vérifier la version sur l'appareil. Pour la catégorie plus large des portefeuilles matériels, l'épisode offre aux concurrents un angle narratif. OneKey, Trezor et la cohorte multisig ont tous fait leur promotion contre les risques de signature aveugle, et un fournisseur de l'envergure de Ledger divulguant deux chemins de signature non corrigés le jour même où il se défend contre la reproduction d'un concurrent est le type de cycle d'actualité qui pousse les utilisateurs de stockage à froid vers la diversification.
Questions fréquemment posées
-
Qu'est-ce que la version 1.22.3 de l'application Ethereum de Ledger a corrigé ?
Elle a comblé deux failles de signature, LSB-024 (un dépassement de compteur de tableau qui pouvait dissimuler un lot complet derrière une seule opération affichée) et LSB-025 (un chemin de swap qui pouvait substituer une approbation de token à un paiement attendu). Les deux nécessitaient un hôte compromis pour être…
-
En quoi cela diffère-t-il du bug démontré par OneKey ?
OneKey a reproduit LSB-023, une faille d'entrelacement de commandes dans la version plus ancienne 1.22.1. Ledger l'avait déjà corrigée dans la version 1.22.2 le 13 août. LSB-024 et LSB-025 sont des vulnérabilités distinctes qui sont restées ouvertes jusqu'à la sortie de la 1.22.3.
-
Un utilisateur Ledger a-t-il réellement été piraté ?
L'équipe de sécurité de Ledger a indiqué qu'aucun utilisateur Ledger n'avait été piraté et que la démonstration de OneKey était une reproduction en laboratoire contre un logiciel obsolète. Le directeur technique Charles Guillemet a tracé la même ligne. Ledger ne signale aucune preuve d'exploitation dans la nature.
-
Pourquoi l'écart de mai à août est-il important ?
Les propres registres de Ledger montrent que le correctif de LSB-024 a été fusionné le 5 mai et celui de la validation de swap LSB-025 le 25 mai, des mois avant la sortie de la version 1.22.2 le 13 août. Les bulletins n'expliquent pas pourquoi ces modifications n'ont pas été intégrées dans la version précédente.
-
Comment les utilisateurs Ledger doivent-ils mettre à jour ?
Poussez la version 1.22.3 de l'application Ethereum via Ledger Live et vérifiez la version sur l'appareil. Une mise à jour du firmware du portefeuille matériel ne remplace pas l'application Ethereum, mettre à jour uniquement le firmware ne suffit donc pas.