Ledger met en garde contre une vulnérabilité dans Android qui permet de voler des crypto-monnaies en moins d'une minute

Ledger met en garde contre une vulnérabilité dans Android qui permet de voler des crypto-monnaies en moins d'une minute

L'entreprise de matériel cryptographique et de sécurité Grand livre a révélé une vulnérabilité inquiétante qui affecte des millions de téléphones Android dans le monde. Selon les chercheurs de l'entreprise, une faille de sécurité dans certains appareils équipés de processeurs MediaTek permettrait à un attaquant extraire les clés privées des portefeuilles de crypto-monnaie en moins d'une minutemême lorsque le smartphone est éteint.

La découverte a été rapportée par Charles GuillemetLe directeur de la technologie de Ledger, qui a expliqué que l'attaque permettait de récupérer le code PIN de l'appareil, de déchiffrer le stockage interne et d'extraire des phrases de départ de certains des portefeuilles logiciels les plus populaires du marché.

La recherche a été réalisée par Donjon du grand livrele laboratoire de sécurité interne de l'entreprise, et ramène sur la table un débat critique au sein de l'industrie de la cryptographie : la sécurité des crypto-monnaies stockées sur les smartphones par rapport aux portefeuilles matériels spécialisés.

Ledger révèle une vulnérabilité dans les téléphones Android avec MediaTek qui permet de voler des crypto-monnaies et des phrases de départ en moins d'une minute.

VOUS POURRIEZ ÊTRE INTÉRESSÉ : Erreur de millionnaire : une crypto-baleine a perdu 50 millions de dollars en essayant d'acheter AAVE avec USDT


Ledger découvre une vulnérabilité critique dans les téléphones Android

Selon le rapport publié par l'équipe de sécurité de Grand livrela vulnérabilité affecte principalement les téléphones Android qui utilisent :

  • Processeurs MediaTek
  • Environnement d'exécution fiable (TEE) Trustonic

Cet environnement d'exécution sécurisé (TEE) est conçu pour protéger les informations sensibles contenues dans l'appareil, telles que les données biométriques, les clés cryptographiques ou les informations d'identification de sécurité. Cependant, les chercheurs de Ledger ont découvert qu'une faille dans ce système permet à un attaquant ayant un accès physique au téléphone de compromettre complètement la sécurité de l'appareil.

Comme l'explique Guillemet, l'attaque peut être menée en connectant le téléphone à un ordinateur portable et en exploitant la vulnérabilité en quelques secondes.

Lors d'une démonstration réalisée par les chercheurs de Ledger, un Rien CMF Téléphone 1 était connecté à un ordinateur portable et engagé en seulement 45 secondespermettant aux attaquants d'accéder à des informations extrêmement sensibles stockées dans l'appareil.

L'aspect le plus inquiétant de la découverte faite par Donjon du grand livre est que l'exploit permet un accès direct aux données les plus critiques pour tout utilisateur de crypto-monnaie.

Lors de l’attaque, les enquêteurs ont réussi à :

  • Récupérez immédiatement le Code PIN de déverrouillage du téléphone
  • Décrypter le stockage interne de l'appareil
  • Extrait phrases de départ à partir de divers portefeuilles logiciels
  • Accès potentiel clés privées de crypto-monnaie

Cela signifie qu’un attaquant disposant d’un accès physique au téléphone pourrait prendre le contrôle total des fonds stockés dans les portefeuilles mobiles.

Guillemet a expliqué que le processus est extrêmement rapide et ne nécessite pas de techniques complexes une fois la vulnérabilité exploitée.

« Même lorsque l'appareil est éteint, les données utilisateur, y compris les codes PIN et les phrases de départ, peuvent être extraites en moins d'une minute », a noté le CTO de Ledger.

La gravité du problème réside dans le fait que de nombreux portefeuilles mobiles stockent des données sensibles dans le système du smartphone, ce qui les rend potentiellement vulnérables aux attaques physiques avancées.

Pourquoi Ledger met en garde contre les risques liés à l'utilisation des smartphones comme portefeuille

Après avoir révélé la découverte, le dirigeant de Grand livre Il a également expliqué pourquoi les portefeuilles matériels sont toujours considérés comme la norme la plus sécurisée pour stocker des crypto-monnaies.

Les périphériques matériels comme ceux fabriqués par Ledger utilisent un composant spécialisé appelé Élément sécuriséconçu spécifiquement pour protéger les secrets cryptographiques.

Contrairement à un smartphone, où le système d'exploitation, les applications et plusieurs processus partagent des ressources système, un élément sécurisé fonctionne comme un zone complètement isolée.

Cela signifie que même si un attaquant compromet le reste de l'appareil, les clés privées restent protégées au sein de la puce sécurisée.

Selon Guillemet :

« Un élément sécurisé dédié isole les secrets du reste du système, les protégeant même en cas d'attaques physiques. »

Cette approche de la sécurité est la raison pour laquelle de nombreux experts recommandent d’utiliser des portefeuilles matériels pour stocker de grandes quantités de crypto-monnaie au lieu de s’appuyer exclusivement sur des applications mobiles.

Après la découverte faite par le laboratoire Donjon du grand livrela société a indiqué avoir informé MediaTek directement du problème des mois avant de le rendre public.

Selon le CTO de Ledger, le fabricant de puces a rapidement répondu au rapport et a développé un correctif de sécurité.

MediaTek a distribué le correctif aux fabricants de téléphones en Janvierleur permettant d'intégrer la solution dans les futures mises à jour logicielles de leurs appareils.

La vulnérabilité a déjà été officiellement enregistrée sous l'identifiant : CVE-2025-20435

Ce dossier a été publié dans la base de données du Institut national des normes et de la technologie (NIST)qui gère le système mondial de catalogage des vulnérabilités de sécurité.

Cependant, comme c'est souvent le cas avec ce type de bug, la disponibilité du patch ne garantit pas que tous les appareils concernés recevront immédiatement la mise à jour.

De nombreux fabricants d'Android mettent des mois, voire des années, à distribuer des correctifs de sécurité, ce qui pourrait exposer des millions d'utilisateurs pendant de longues périodes.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : ALERTE : Si vous possédez un iPhone, vos cryptomonnaies pourraient être en danger selon Google


Les iPhones sont-ils plus sûrs qu’Android pour les crypto-monnaies ?

La révélation de Grand livre Cela a également relancé le débat sur la sécurité des systèmes d'exploitation mobiles.

Dans les commentaires du post de Guillemet, certains utilisateurs ont déclaré que les appareils IOS Ils pourraient être plus sûrs qu’Android pour stocker des crypto-monnaies.

Cependant, le CTO de Ledger a répondu en rappelant que aucun système n’est complètement à l’abri des vulnérabilités.

En fait, récemment Google a révélé l'existence d'un exploit avancé utilisé pour voler de la crypto-monnaie sur les appareils iPhone et iPadprouvant que même les écosystèmes les plus fermés peuvent être soumis à des attaques sophistiquées.

Cela renforce une réalité largement acceptée dans l’industrie : la sécurité absolue n'existe passurtout lorsqu'il s'agit d'appareils connectés à Internet et utilisés pour gérer des actifs numériques.

Le vrai risque pour les utilisateurs de cryptomonnaie

Bien que l'attaque décrite par Grand livre nécessite un accès physique à l’appareil, les experts soulignent que ces types de vulnérabilités ne doivent pas être sous-estimés.

Dans des scénarios comme :

  • Téléphone perdu ou volé
  • Accès temporaire à l'appareil
  • Interventions médico-légales
  • Attaques ciblant des investisseurs fortunés

Ce type d’exploit pourrait permettre le vol complet des fonds stockés dans les portefeuilles mobiles.

De plus, de nombreux utilisateurs font l'erreur de enregistrez vos phrases de départ directement sur votre téléphonece qui augmente encore le risque en cas de compromission de l'appareil.

Recommandations de sécurité après la découverte de Ledger

Après avoir révélé la vulnérabilité, les experts en cybersécurité recommandent plusieurs mesures pour réduire le risque de vol de cryptomonnaie sur les appareils mobiles.

Parmi les principales recommandations figurent :

1. Évitez de stocker des phrases de départ sur votre smartphone

Les phrases de récupération ne doivent jamais être enregistrées dans des notes, des captures d'écran ou des fichiers à l'intérieur du téléphone.

2. Utilisez des portefeuilles matériels

Pour des quantités importantes de cryptomonnaies, les portefeuilles physiques comme ceux développés par Ledger offrent un niveau de sécurité bien supérieur.

3. Gardez le système d'exploitation à jour

Les utilisateurs doivent toujours installer les dernières mises à jour de sécurité disponibles pour leur appareil.

4. Utilisez un verrouillage puissant de l'appareil

Les codes PIN longs ou les mots de passe complexes offrent une meilleure protection contre les attaques d’accès physique.

5. Évitez d'installer des applications provenant de sources inconnues

De nombreuses failles de sécurité commencent par des logiciels malveillants installés à partir de sources non officielles.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : Crocodilus Malware : la nouvelle menace qui met en danger les portefeuilles cryptographiques dans le monde entier


Rappel des risques en matière de sécurité crypto

La découverte faite par Donjon du grand livre met une fois de plus en évidence un aspect clé de l’écosystème des crypto-monnaies : La sécurité personnelle de l'utilisateur est aussi importante que la technologie utilisée.

À mesure que le marché de la cryptographie continue de croître et d’attirer davantage de capitaux, il devient également une cible de plus en plus attractive pour les attaquants et les groupes cybercriminels.

La vulnérabilité révélée sur les appareils Android démontre que même les outils conçus pour protéger les données sensibles peuvent échouer dans certaines circonstances.

Pour cette raison, les spécialistes de la sécurité conviennent que Une auto-garde responsable nécessite plusieurs niveaux de protectioncombinant de bonnes pratiques de sécurité avec des outils spécifiquement conçus pour protéger les actifs numériques.

Dans un écosystème où une clé privée peut représenter des milliers, voire des millions de dollars, des découvertes comme celle faite par Grand livre servir à rappeler avec force que La sécurité ne doit jamais être considérée comme acquise.

Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !