Ledger Donjon Découvre une Faille MediaTek Exposant les Seeds des Portefeuilles Android

Ledger Donjon a révélé une vulnérabilité de MediaTek qui permet d’extraire les phrases de récupération de portefeuille Android en moins de 45 secondes, affectant des millions d’appareils. CVE-2025-20435.

Ledger Donjon a découvert une grave vulnérabilité de MediaTek. Elle permet aux attaquants de récupérer les phrases de récupération de portefeuille en quelques secondes sur les téléphones Android. Le téléphone n’a même pas besoin d’être allumé.

Charles Guillemet, publié sous le nom @P3b7_ sur X, a rendu publique cette découverte. Il a confirmé que @DonjonLedger avait encore une fois identifié une faille à portée sérieuse. Selon Guillemet sur X, les données utilisateur, y compris les PIN et les phrases de récupération, peuvent être extraites en moins d’une minute, même à partir d’un appareil éteint.

L’ampleur est importante. Des millions de téléphones Android utilisent des processeurs MediaTek. L’environnement d’exécution sécurisé Trustonic est également concerné.

Votre téléphone éteint n’a plus aucune protection

Comme l’a tweeté Guillemet sur X, l’équipe Ledger Donjon a connecté un Nothing CMF Phone 1 à un ordinateur portable. En 45 secondes, la sécurité fondamentale du téléphone était compromise. Pas de configuration compliquée. Pas de matériel spécial. Juste une connexion à un ordinateur portable et un chronomètre.

À lire absolument : Les menaces de sécurité crypto s’intensifient rapidement à l’approche de 2026

L’exploitation ne touchait même pas directement Android. Comme l’a publié Guillemet sur X, l’attaque a automatiquement récupéré le PIN, décrypté le stockage de l’appareil, et extrait les phrases de récupération des portefeuilles logiciels les plus populaires. Tout cela avant que le système d’exploitation ne se charge.

Ce n’est pas une petite faille. C’est une défaillance structurelle.

Le problème d’architecture des puces que personne ne voulait admettre

Les puces à usage général sacrifient la sécurité pour la rapidité et la simplicité. Guillemet a souligné ce point directement dans sa discussion sur X. Un élément sécurisé dédié maintient les secrets isolés du reste du dispositif. Les puces MediaTek n’ont pas été conçues ainsi. Le TEE de Trustonic se trouve dans la même puce que les tâches quotidiennes. L’accès physique supprime cette barrière.

Ce n’est pas la première fois que des chercheurs remettent en question la sécurité des smartphones pour les utilisateurs de crypto. Cela revient toujours à la même faille architecturale. La puce pratique versus la puce sécurisée. Ce ne sont pas la même chose.

Divulgation responsable, puis correction

Ledger Donjon n’a pas publié cette information sans avertissement. Comme l’a confirmé Guillemet sur X, l’équipe a suivi un processus strict de divulgation responsable avec tous les fournisseurs concernés. MediaTek a confirmé avoir fourni une correction aux OEM le 5 janvier 2026. La vulnérabilité est maintenant listée publiquement sous le nom CVE-2025-20435.

À lire absolument : Ledger vise une cotation à New York alors que les piratages de portefeuilles crypto augmentent

Les OEM ont reçu la correction. Reste à savoir si ces patchs ont été déployés auprès des utilisateurs finaux. La fragmentation d’Android est un vrai problème. Les appareils plus anciens de petits fabricants restent souvent sans mise à jour pendant des mois.

Pourquoi les portefeuilles logiciels ont été vulnérables

Les phrases de récupération stockées dans un portefeuille logiciel vivent à l’intérieur de l’appareil. Elles dépendent entièrement de la sécurité du puce en dessous. Quand ce dernier échoue, tout ce qui est au-dessus échoue aussi.

Le fil de Guillemet sur X se termine avec une précision sur la motivation. La recherche n’a pas été menée pour créer la peur. Elle a été faite pour que l’industrie puisse corriger la vulnérabilité avant que les attaquants ne s’en servent. Cette fenêtre est maintenant fermée, du moins pour cette faille spécifique.

À lire aussi : Les portefeuilles multi-plateformes deviennent plus difficiles à détecter

Les portefeuilles logiciels sur Android ont toujours comporté ce risque. La vulnérabilité MediaTek a simplement quantifié cette réalité. Quarante-cinq secondes. C’est tout ce qu’il a fallu.

Avertissement : Les informations contenues dans cette page peuvent provenir de tiers et ne représentent pas les points de vue ou les opinions de Gate. Le contenu de cette page est fourni à titre de référence uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Gate ne garantit pas l'exactitude ou l'exhaustivité des informations et n'est pas responsable des pertes résultant de l'utilisation de ces informations. Les investissements en actifs virtuels comportent des risques élevés et sont soumis à une forte volatilité des prix. Vous pouvez perdre la totalité du capital investi. Veuillez comprendre pleinement les risques pertinents et prendre des décisions prudentes en fonction de votre propre situation financière et de votre tolérance au risque. Pour plus de détails, veuillez consulter l'avertissement.

Articles similaires

L’attaquant encaisse 1B DOT, et se défait pour $237K ETH

Un incident de sécurité impliquant la version ERC-20 de Polkadot sur Ethereum a soulevé des inquiétudes, mettant en évidence les risques liés aux actifs enveloppés et inter-chaînes. Un attaquant a exploité une faille pour émettre et revendre 1 milliard de tokens DOT, provoquant un effondrement du marché et mettant en lumière des vulnérabilités dans la gestion des contrats intelligents.

CoinfomaniaIl y a 2h

La star de la musique G. Love perd 5,9 bitcoins dans une stupéfiante arnaque sur l’App Store

_Le musicien G. Love perd 5,9 BTC dans une escroquerie d’application Ledger factice, soulevant de sérieuses inquiétudes concernant la sécurité des cryptos et la sensibilisation des utilisateurs dans le monde entier._ Une grande arnaque crypto a touché Garrett Dutton, largement connu sous le nom de G. Love. Le chanteur américain a perdu 5,9 Bitcoin d’une valeur d’environ 420 000. La perte est survenue lorsqu’il t

LiveBTCNewsIl y a 2h

Aave plongé dans une crise de confiance : les prestataires de services quittent massivement, « la technologie, la gouvernance et le contrôle des risques » sont entièrement en échec

Auteur : Jae, PANews Plutôt que la pression externe d’un marché baissier, c’est à l’intérieur d’Aave qu’apparaît d’abord une « oie noire ». Resté longtemps au sommet des protocoles de prêt, Aave subit aujourd’hui le plus violent bouleversement de son écosystème depuis sa création. Pas d’attaque de hackers, pas de faille de code : seulement une perte de contrôle du pouvoir et des intérêts qui s’opposent. Du départ résolu de BGD Labs, le pilier technique, à la rupture publique entre la force de gouvernance ACI (Aave Chan Initiative), puis à l’annonce officielle de la fin de collaboration avec le responsable du risque Chaos Labs : un vaste « retrait » des prestataires est en cours. La profondeur de cet affrontement dépasse de loin celle d’un simple litige de coopération ; il a déclenché

区块客Il y a 2h

Polkadot subit un exploit de pont, l’attaquant frappe 1B $DOT sur Ethereum

Polkadot a subi une faille de sécurité majeure : un attaquant a frappé 1B $DOT coins sur Ethereum via un pont tiers, vidant plus de 240 000 $ en $ETH. Cet incident met en évidence des vulnérabilités persistantes dans l’infrastructure inter-chaînes et leur impact sur la stabilité du marché.

BlockChainReporterIl y a 3h

PDG de Circle : en raison de « dilemmes moraux », n’a pas gelé l’incident du piratage de Drift au cours duquel des USDC ont été volés

Le PDG de Circle, Jeremy Allaire, a répondu, lors d’une conférence de presse, aux critiques affirmant que les fonds USDC volés n’auraient pas été gelés, en soulignant que Circle ne gèlerait des portefeuilles que sur instruction des forces de l’ordre. Par ailleurs, il a déclaré que Circle échange avec les institutions législatives américaines afin d’établir un mécanisme de « port sûr » pour les émetteurs de stablecoins.

GateNewsIl y a 4h

Une femme de Hong Kong, âgée de 50 ans, a été victime d’une escroquerie par romance en ligne, entraînant une perte de plus de 2 millions de yuans, l’escroc se faisant passer pour un expert en investissement en crypto-monnaies.

La police de Hong Kong a révélé une affaire d’escroquerie à l’investissement en crypto-monnaie : une femme s’est fait avoir sur Instagram, avec des pertes de plus de 2 millions de yuans. Les escrocs se faisaient passer pour des experts en investissement et l’ont incitée à effectuer des virements, en lui demandant d’effectuer des paiements à plusieurs reprises et d’échanger de l’argent liquide. La police rappelle qu’il faut redoubler de prudence lors des rencontres en ligne et se méfier des fraudes par virement.

GateNewsIl y a 5h
Commentaire
0/400
Aucun commentaire