exploit
Ledger / CryptoBilis : Karpelès décrit un implant SIM, le revendeur avait changé de main en mars
Mark Karpelès publie les photos d'un module LTE caché dans un Ledger Nano X. CryptoBilis avait été racheté en mars par un acheteur basé en Chine, selon des documents cités par le Journal du Coin.
L'affaire Ledger / CryptoBilis gagne deux pièces d'importance ce 10 octobre. Mark Karpelès, ancien dirigeant de Mt. Gox, publie sur Cryptoast le détail photo d'un implant espion découvert dans un Ledger Nano X neuf acheté en Malaisie : un second circuit avec module LTE, eSIM et antenne, logé à l'emplacement de la mousse de l'écran. Le Journal du Coin rapporte en parallèle que CryptoBilis a été racheté en mars 2026, par un nouvel actionnaire basé en Chine, et que le bilan des pertes atteint désormais 92,9 millions de dollars selon Bitquery, sur 311 portefeuilles et cinq blockchains. Ledger n'a pas validé ces chiffres.
Ce qui est nouveau aujourd'hui
Trois points :
- L'implant est photographié. Karpelès a publié le 16 septembre sur X des photos de l'appareil, acheté neuf et sous emballage intact. Un circuit imprimé additionnel occupe la zone de la mousse de l'écran et porte, selon Cryptoast, un modem LTE, une eSIM et une antenne. L'ensemble lirait les 24 mots de la phrase de récupération affichés à l'écran lors de la configuration et les transmettrait au pirate via le réseau mobile, sans passer par le PC ou le téléphone de la victime.
- CryptoBilis a changé de propriétaire. Selon des documents de registre d'entreprises cités par Journal du Coin, 100 % du capital est détenu depuis le 3 août par un acheteur identifié comme Jiaming, résident de la province du Heilongjiang, en Chine. Le rachat remonte à mars 2026 ; un cofondateur confirme la cession mais invoque une clause de confidentialité qui expire le 19 octobre. Le prix n'est pas communiqué.
- CryptoBilis étend la suspension à toutes les marques. Le revendeur a cessé la vente de tous les portefeuilles matériels en stock dans ses points de vente d'Indonésie, de Malaisie et des Philippines, y compris Trezor et Tangem, et pas seulement les appareils Ledger. The Defiant confirme ce point via un communiqué de Ledger, qui précise aussi qu'au moins un appareil affecté contenait bien un implant matériel.
Comment fonctionne l'implant décrit
Les photos de Karpelès et la description relayée par Cryptoast correspondent à une classe d'attaque déjà documentée hors de l'affaire CryptoBilis. Joe Grand (Kingpin) a présenté en mai au Hardwear.io USA 2026 un travail de rétro-ingénierie sur un implant matériel découvert dans un Nano X — page projet, résumé Hardwear.io. Le dispositif décrit par Grand : un circuit additionnel installé à la place d'une batterie de plus petite taille, avec antenne, conçu pour exfiltrer la graine lors de la configuration. Le canal radio supprime la seule hypothèse de défense qui restait au propriétaire : qu'un appareil hors ligne, utilisé une fois pour générer la graine, ne pouvait pas la fuiter.
L'implant n'altère pas la puce sécurisée de Ledger. Il est posé en amont, sur un circuit auxiliaire. Les attestations hardware que Ledger expose dans son firmware ne vérifient donc pas l'intégrité physique de la carte mère complète — un angle mort structurel pour l'ensemble de la catégorie des portefeuilles matériels.
Bilan on-chain et actions des contreparties
Les chiffres recoupés dans les deux papiers français et notre précédente couverture :
- Bitquery : ~92,9 M$ sur 311 portefeuilles, 5 blockchains.
- Specter : plus de 86 M$ (répartition ~42 M$ ETH, 17,6 M$ BTC, 16,5 M$ USDT).
- Yfarmx : 93,4 M$ sur 471 adresses.
- Tether : plus de 20 adresses blacklistées, ~10 M$ gelés.
- Encore traçable au soir du 9 octobre : ~79 M$ selon Bitquery.
- Routes de blanchiment : conversions USDT vers USDD sur SUN.io (Tron), que The Defiant chiffre à environ 14,7 M$ sur 24 h ; USDD n'expose pas de primitive de gel côté émetteur, le stock devient hors de portée du
addBlackListde Tether. En parallèle, ~430 ETH passent par Tornado Cash côté Ethereum.
Chainalysis parle d'une opération de blanchiment cross-chain sophistiquée. Ledger n'a validé aucun de ces totaux et n'a pas publié d'avis technique de son côté : les articles produits de son blog du 7 octobre portent sur Nano Gen5 Spurs, Morpho dans Ledger Wallet et les release notes d'octobre, rien sur CryptoBilis.
Ce qu'il faut surveiller
- Un démontage indépendant d'une unité CryptoBilis. La confirmation de Ledger est verbale, les photos sont celles de Karpelès. Un teardown documenté par un chercheur tiers trancherait sur la généralisation (toutes les unités, ou une partie).
- Un avis Trezor ou Tangem. Les deux marques étaient distribuées par CryptoBilis. Un avis unilatéral de l'un ou l'autre indiquerait si l'implant traverse les marques, c'est-à-dire si l'intervention a eu lieu chez le revendeur et pas en amont.
- La fin de la clause de confidentialité le 19 octobre. Au-delà de cette date, l'identité complète de l'ancien et du nouveau propriétaire peut sortir publiquement, de même que les termes du rachat.
- Les sorties off-ramp. Une partie des fonds a transité par des hot wallets de Binance selon The Defiant ; la question est de savoir si les CEX honorent les listes USDT gelées et traitent par analogie les flux USDD issus des mêmes grappes.
Contexte
Le modèle — appareil modifié expédié via un revendeur agréé — rejoint un historique déjà fourni : les colis frauduleux Ledger de 2020 après la fuite de base de données, les démonstrations d'implants USB sur Nano X depuis 2021, le travail de Grand en mai 2026. La différence tenait au canal : jusqu'ici, les cas documentés passaient par du courrier non sollicité ou du marché d'occasion. Avec CryptoBilis, l'implant arrive via le circuit de distribution officiel, et c'est ce qui pèse pour la catégorie entière. Le filet qui restait aux utilisateurs — acheter neuf, sous blister, chez un revendeur agréé — ne suffit plus dans les zones où l'affaire est documentée, tant qu'aucun fabricant n'expose une attestation matérielle du produit entier au client final.