Ledger : la méthode insoupçonnable de ce revendeur agréé qui a permis de siphonner 86 millions de dollars

En Asie du Sud-Est, des portefeuilles Ledger achetés chez le revendeur CryptoBilis se vident pour un total estimé à plus de 86 M$. Entre rachat discret de la société, appareils suspects et alerte sur 90 jours, l’enquête révèle un risque inédit pour les utilisateurs.
Des portefeuilles matériels Ledger supposés ultra sûrs se vident les uns après les autres en Asie du Sud Est. Point commun relevé par l’enquête : les victimes avaient acheté leur hardware wallet via CryptoBilis, un revendeur présenté comme agréé. Les montants dérobés dépasseraient déjà les 86 millions de dollars, selon les premières analyses on-chain, même si le fabricant français n’a pour l’instant validé aucun total.
Face à ces signalements, Ledger a demandé à CryptoBilis de suspendre ventes et expéditions pendant l’enquête, tout en visant une fenêtre critique de 90 jours pour alerter les clients récents. En arrière-plan, la découverte d’un changement discret de propriétaire chez CryptoBilis, et les soupçons d’appareils modifiés avant livraison, nourrissent l’hypothèse d’une attaque de la chaîne de distribution plutôt que d’une faille générale. Reste à comprendre comment ce vol Ledger CryptoBilis a pu prendre une telle ampleur.
Vols après achat chez CryptoBilis : l’alerte et la règle des 90 jours
Le point de départ est simple : Ledger enquête sur des pertes de cryptomonnaies signalées par des utilisateurs d’Asie du Sud Est ayant acheté leur wallet physique chez CryptoBilis. Ces appareils servent à garder hors ligne les clés privées donnant accès aux fonds, loin d’une partie des attaques informatiques classiques. Par précaution, la société a demandé à ce revendeur de stopper immédiatement ventes et envois, tout en rappelant qu’à ce stade aucune faille généralisée de ses produits n’a été démontrée. Le fabricant maintient d’ailleurs sa position en affirmant : « Nous n’avons aucune indication que l’infrastructure de sécurité, les systèmes ou les services de Ledger aient été compromis. »
Les recommandations de Ledger ciblent les personnes ayant acheté un appareil via CryptoBilis au cours des 90 derniers jours. Pour celles qui n’ont pas encore initialisé leur wallet, la consigne est claire : ne pas le configurer. Celles qui l’utilisent déjà sont invitées à transférer leurs fonds vers un nouveau portefeuille physique doté d’une nouvelle phrase de récupération, générée sur un appareil réputé sain. L’affaire ravive aussi les risques de phishing : de fausses publicités Google renvoyant vers un site imitant Ledger auraient demandé les 24 mots de récupération, offrant un accès direct aux cryptomonnaies. Dans ce contexte, toute saisie de cette phrase en ligne devient un geste à proscrire absoluement.
Montants siphonnés, rôle de CryptoBilis et pistes techniques examinées
Sur le plan chiffré, les estimations ont rapidement grimpé. L’analyste on-chain Specter évoque plus de 86 millions de dollars volés sur des centaines de portefeuilles Bitcoin, Ethereum et Tron. Une analyse de Bitquery porte le total à 92,9 millions de dollars siphonnés sur 311 wallets répartis sur cinq blockchains. Un troisième pointage, signé John Kamal pour Yfarmx, monte à 93,4 millions de dollars répartis sur 471 adresses. Dans le même temps, Chainalysis dit avoir identifié « une opération sophistiquée de blanchiment inter-chaînes », avec un passage par le mixeur Tornado Cash, environ 10 millions de dollars en USDT gelés par Tether et près de 79 millions encore traçables on-chain, sans que les enquêteurs puissent les récupérer.
| Source de l’estimation | Montant estimé (USD) | Périmètre observé | Statut vis-à-vis de Ledger |
|---|---|---|---|
| Specter | Plus de 86 M$ | Centaines de wallets BTC, ETH, Tron | Non confirmée par Ledger |
| Bitquery | 92,9 M$ | 311 wallets, 5 blockchains | Non confirmée par Ledger |
| Yfarmx | 93,4 M$ | 471 adresses suivies | Non confirmée par Ledger |
Au coeur des soupçons figure le rôle de CryptoBilis, distributeur installé à Kuala Lumpur et référencé comme revendeur Ledger pour la Malaisie, l’Indonésie et les Philippines. Des documents de registre indiquent que l’entreprise a été rachetée en mars 2026, son capital passant complètement sous le contrôle d’un certain Jiaming, domicilié dans la province chinoise du Heilongjiang. Un cofondateur confirme avoir cédé la société et écrit : « Nous ne faisons plus partie de l’entreprise », cité par Journal du Coin, en appelant la nouvelle direction à gérer la crise avec transparence. Les anciens dirigeants restent tenus par un accord de confidentialité courant jusqu’au 19 octobre, et aucun élément ne relie formellement, à ce stade, ce changement d’actionnariat aux vols constatés.
Les pistes techniques se multiplient parmis les premières hypothèses. Des appareils préconfigurés avec une phrase de récupération déjà connue d’un vendeur malveillant pourraient avoir été livrés, permettant de vider ensuite les portefeuilles. Mark Karpelès, ancien patron de Mt. Gox, affirme avoir trouvé dans deux Ledger achetés en ligne depuis la Malaisie une seconde carte électronique, avec module LTE, eSIM et antenne, capable de lire ce qui s’affiche sur l’écran pendant la configuration puis d’envoyer les 24 mots par le réseau mobile. Il précise que ces appareils provenaient de plateformes comme Amazon et non d’un revendeur officiellement agréé. Un responsable sécurité de SlowMist, 23pds, décrit le même type de schéma, tandis que Ledger n’a pas commenté ces photos et continue d’insister sur l’intégrité de son infrastructure de sécurité.
En bref
- Depuis l’alerte du 9 octobre 2026, Ledger enquête sur des vols massifs touchant des clients d’Asie du Sud-Est ayant acheté leurs hardware wallets via le revendeur CryptoBilis.
- Les investigations on-chain de Specter, Bitquery ou Chainalysis estiment entre 86 et 93,4 M$ les fonds siphonnés via des appareils potentiellement compromis, avec blanchiment inter-chaînes et gel d’USDT par Tether.
- Entre hypothèse d’attaque de la supply chain, implants matériels et campagne de phishing aux 24 mots, l’affaire pose des questions brûlantes sur la sécurité des revendeurs agréés Ledger et les gestes à adopter.






