
Les chercheurs de Ledger Donjon ont révélé une vulnérabilité de sécurité dans les cartes de portefeuille matériel Tangem qui permet à un attaquant de réinitialiser le mot de passe de la carte via une attaque par injection de faute laser.
L'exploit nécessite un accès physique à une carte Tangem, un équipement spécialisé d'injection de faute laser, des outils d'analyse par canal auxiliaire et une expertise en sécurité matérielle. Ledger Donjon a déclaré dans un billet de blog que l'installation de son laboratoire a coûté environ 250 000 $, et que la vulnérabilité affecte toutes les cartes Tangem actuellement en circulation et ne peut être corrigée car les cartes ne disposent pas de mécanisme de mise à jour du firmware.
Selon le billet, les chercheurs ont préparé la carte en exposant l'élément sécurisé et en le connectant à un matériel personnalisé avant d'utiliser une impulsion laser d'une nanoseconde pour cibler une zone spécifique de la puce.
L'injection de faute a contourné la vérification du firmware qui confirme si une carte est dans un état de récupération autorisé, permettant à l'instruction SetPin d'accepter un nouveau mot de passe sans le mot de passe existant ou une carte de sauvegarde.
Une fois le mot de passe réinitialisé, un attaquant prend le contrôle du portefeuille et peut utiliser la carte pour signer des transactions, permettant ainsi de déplacer les fonds associés au portefeuille.
Ledger Donjon a déclaré avoir reproduit l'attaque sur une deuxième et une troisième carte après avoir démontré l'exploit initial, chaque reproduction nécessitant environ deux heures de préparation et d'exploitation.
« Ce que cela signifie pour les utilisateurs : il n'y a pas de correctif, mais l'attaque est physique et invasive, elle ne peut donc pas être effectuée secrètement et la carte restituée intacte », ont écrit les chercheurs. « Le seul risque réel est une carte perdue ou volée ; si la vôtre reste en votre possession, l'attaque décrite ici ne peut pas être effectuée. »
Les chercheurs ont recommandé que le firmware des éléments sécurisés utilise plusieurs vérifications indépendantes pour les opérations sensibles, renforce les méthodes de validation d'état et garantisse que les changements de mot de passe restent protégés lorsque les fonctionnalités de récupération sont désactivées. Ils ont déclaré que la certification EAL6+ seule ne prévient pas les attaques par injection de faute si le firmware contient des failles logiques exploitables.
Avant cette découverte, les chercheurs avaient mis au jour un contournement de vérification d'authenticité sur l'application Android Tangem et une attaque par force brute sur le protocole d'authentification de la carte. La vulnérabilité a été divulguée à Tangem en février.
Dans un message sur X suite à la divulgation de Ledger Donjon, Tangem a contesté la signification pratique des conclusions, soulignant que l'attaque nécessite un équipement de laboratoire coûteux, la possession physique de la carte et une expertise spécialisée, rendant le risque pour les utilisateurs quotidiens « pratiquement inexistant ».
« Il convient également de noter que si Ledger Donjon se présente comme une unité de recherche indépendante, elle opère au sein de Ledger, l'un de nos plus grands concurrents. Leurs conclusions doivent être lues dans cette optique », a déclaré l'entreprise. « Avec suffisamment de temps, de financement et d'accès, le firmware de tout élément sécurisé peut finalement être rétro-ingénieré et exploité. »
Avertissement : The Block est un média indépendant qui fournit des actualités, des recherches et des données. Depuis novembre 2023, Foresight Ventures est un investisseur majoritaire de The Block. Foresight Ventures investit dans d'autres entreprises du secteur des cryptomonnaies. L'échange de cryptomonnaies Bitget est un commanditaire majeur pour Foresight Ventures. The Block continue d'opérer de manière indépendante pour fournir des informations objectives, percutantes et opportunes sur l'industrie de la cryptographie. Voici nos divulgations financières actuelles.
© 2026 The Block. Tous droits réservés. Cet article est fourni à titre informatif uniquement. Il n'est pas offert ni destiné à être utilisé comme conseil juridique, fiscal, d'investissement, financier ou autre.