Depuis le jeudi 8 octobre au soir, des détenteurs de portefeuilles matériels Ledger signalent sur X et Reddit que leurs fonds ont été vidés, selon le Journal du Coin. Les montants avancés par des analystes dépassent 86 millions de dollars. Ledger a réagi en demandant à un revendeur d’Asie du Sud-Est, CryptoBilis, de suspendre ses ventes. Deux jours plus tard, une partie du tableau s’est précisée, mais le mode opératoire, lui, n’est toujours pas confirmé.
Comment fonctionne un portefeuille matériel, et où se situe le risque
Un portefeuille matériel, comme ceux de Ledger, est un appareil physique doté d’une puce sécurisée, destiné à protéger l’accès à des cryptomonnaies. Lors de la configuration, l’écran affiche une phrase de récupération de 24 mots, la « seed ». Le Journal du Coin la décrit comme le « seul verrou ultime d’un wallet matériel ».
Les scénarios évoqués dans cette affaire reposent sur la même idée : si un tiers obtient cette phrase, ou la fixe à l’avance, il n’a pas besoin d’attaquer la puce. La question porte donc moins sur la solidité de l’appareil que sur son parcours entre l’usine et le client. À ce stade, il s’agit d’hypothèses : Ledger n’a confirmé aucun vecteur d’attaque.
Ce qui est établi
Ledger a publié un message sur X le 9 octobre. L’entreprise y indique enquêter sur « des signalements de pertes de fonds concernant des utilisateurs d’Asie du Sud-Est ayant acheté des produits auprès d’un revendeur nommé CryptoBillis » (le nom apparaît aussi sous la forme CryptoBilis dans le même message). Par précaution, et dans l’attente des résultats de l’enquête, Ledger dit avoir demandé à ce revendeur de suspendre toutes ses ventes et expéditions d’appareils Ledger.
D’après des documents du registre des sociétés relayés par plusieurs médias, dont BitPinas, CryptoBilis a été rachetée en mars 2026. Depuis le 3 août, la totalité du capital appartient à une personne domiciliée dans la province chinoise du Heilongjiang, selon ces mêmes documents. Un cofondateur a confirmé la vente : « Nous ne faisons plus partie de l’entreprise », écrit-il, en demandant à la direction actuelle de gérer la crise avec transparence. Les fondateurs disent avoir remis tous les accès et n’avoir plus aucune visibilité sur les opérations. Un accord de confidentialité leur interdisait d’annoncer la cession ; il expire le 19 octobre.
CryptoBilis, société fondée à Kuala Lumpur en 2020, était référencée par Ledger comme distributeur agréé pour la Malaisie, l’Indonésie et les Philippines. Elle a fermé ses boutiques dans ces trois pays et suspendu la vente de toutes les marques qu’elle distribuait, Trezor et Tangem compris. Les sources ne précisent pas si Ledger avait été informé du changement de propriétaire.
Tether a gelé environ 10 millions de dollars en USDT, selon le Journal du Coin.
Des chiffres d’analystes, non validés par Ledger
Le premier décompte vient de l’analyste on-chain Specter, qui chiffre les pertes à plus de 86 millions de dollars sur Ethereum, Tron et Bitcoin. La société d’analyse Bitquery a ensuite avancé 92,9 millions de dollars répartis sur 311 portefeuilles et cinq blockchains. Un troisième pointage, signé John Kamal pour Yfarmx, arrive à 93,4 millions sur 471 adresses. Ledger n’a validé aucun de ces totaux, et le nombre exact de victimes n’est pas connu.
Sur Bitcoin, trois adresses liées aux vols auraient accumulé 211 BTC entre le 8 et le 9 octobre ; Ledger indiquait que ces fonds n’avaient pas bougé au moment de la rédaction du premier article. Chainalysis dit avoir identifié « une opération sophistiquée de blanchiment inter-chaînes », et les relevés de Bitquery et de Yfarmx documentent des passages par le mixeur Tornado Cash. Vendredi en fin de journée, près de 79 millions de dollars restaient traçables on-chain d’après Bitquery.
Ce qui reste une hypothèse
Le lien entre le rachat de CryptoBilis et les vols n’est pas établi : selon le Journal du Coin, aucun élément ne relie à ce stade la cession aux détournements.
Le mode opératoire est lui aussi ouvert. Mark Karpelès, ancien patron de Mt. Gox, a publié le 9 octobre les photos d’un Ledger venu de Malaisie, à l’emballage intact. Il décrit, sous l’écran, à la place de la mousse de calage, une seconde carte électronique équipée d’un module LTE, d’une eSIM et d’une antenne. Selon cette description, le dispositif lirait ce que l’écran affiche pendant la configuration, puis enverrait les 24 mots de récupération par le réseau mobile, sans que la puce sécurisée soit attaquée. 23pds, responsable de la sécurité chez SlowMist, décrit le même schéma.
Deux réserves s’imposent. Mark Karpelès a précisé que ses appareils ne venaient pas d’un revendeur agréé : il enquêtait sur des Ledger vendus à prix cassés sur Amazon et d’autres plateformes, dont deux contenaient un implant. Et Ledger n’a pas commenté ces photos. Le fabricant maintient : « Nous n’avons aucune indication que l’infrastructure de sécurité, les systèmes ou les services de Ledger aient été compromis. » D’autres scénarios restent évoqués, comme des appareils préconfigurés avec une phrase de récupération connue du voleur.
Changpeng Zhao (CZ), fondateur de Binance, a pour sa part estimé que l’incident « semble localisé à une attaque de la chaîne d’approvisionnement via un seul vendeur ». Il qualifie Ledger d’« un des wallets matériels les plus sûrs et les plus anciens de l’industrie » et appelle l’écosystème à aider à tracer et récupérer les fonds. Il s’agit d’une lecture, pas d’un résultat d’enquête.
Ce que recommande Ledger
Les consignes de Ledger visent les acheteurs de ce revendeur au cours des 90 derniers jours. S’ils n’ont pas encore configuré leur appareil, ils ne doivent pas le faire. S’il est déjà configuré, ils doivent transférer leurs actifs vers un nouvel appareil Ledger, avec une nouvelle phrase de récupération. Ledger ne demande pas de mesure particulière à ses autres clients, dont les appareils restent utilisables normalement, selon le Journal du Coin.
Les sources ne précisent pas où se trouvent l’ensemble des victimes. De manière générale, l’affaire rappelle deux points : la phrase de récupération est l’élément à protéger avant tout, et la provenance de l’appareil compte, comme l’illustrent les implants que Mark Karpelès dit avoir trouvés sur des appareils achetés hors du réseau agréé.
Un risque de la chaîne de distribution
Ledger n’est pas la première marque touchée ces derniers mois. En septembre, des pirates ont vidé 6 678 portefeuilles D’CENT pour 18,7 millions de dollars, et une faille a concerné Coldcard durant l’été. Selon le Journal du Coin, Ledger est la troisième marque de portefeuilles rattrapée par des vols depuis juillet. Dans le cas présent, rien ne démontre une faille des appareils Ledger eux-mêmes. Selon le Journal du Coin, le maillon faible se situerait entre l’usine et le client, une piste que l’enquête doit encore confirmer ; Ledger n’a confirmé aucun vecteur.
Sources
- Journal du Coin, Renaud H., « 86 millions de dollars volés sur des Ledger : le fabricant suspend un revendeur », 9 octobre 2026 (mis à jour le 10 octobre 2026) : https://journalducoin.com/bitcoin/86-millions-ledger-enquete-concentre-revendeur/
- Journal du Coin, Magali, « Ledger : le revendeur CryptoBilis avait changé de propriétaire avant les vols », 10 octobre 2026 : https://journalducoin.com/bitcoin/ledger-cryptobilis-revendeur-rachete-avant-vols/



