Wallets en danger. Le secteur de la cybersĂ©curitĂ© mobile fait face Ă une nouvelle alerte majeure. Ledger Donjon, lâunitĂ© de recherche en sĂ©curitĂ© de lâentreprise Ledger, a rĂ©cemment mis en Ă©vidence une faille structurelle touchant les processeurs du fabricant MediaTek. Cette vulnĂ©rabilitĂ©, dĂ©sormais rĂ©pertoriĂ©e sous la rĂ©fĂ©rence CVE-2025-20435, concerne une part notable du parc mondial de smartphones Android, estimĂ©e Ă environ 25 % des appareils utilisant conjointement ces puces et lâenvironnement dâexĂ©cution sĂ©curisĂ© (TEE) de Trustonic. Lâincident souligne les limites persistantes des tĂ©lĂ©phones intelligents dans la gestion des donnĂ©es hautement sensibles, notamment les clĂ©s privĂ©es liĂ©es aux cryptoactifs, face Ă des attaques physiques ciblĂ©es.
- Ledger Donjon a révélé une faille critique dans les processeurs MediaTek, compromettant potentiellement 25 % des smartphones Android dans le monde.
- Une dĂ©monstration a montrĂ© quâun smartphone peut ĂȘtre compromis en 45 secondes, exposant les clĂ©s privĂ©es des portefeuilles numĂ©riques.
Une compromission totale de votre wallet crypto en moins dâune minute
La faille dĂ©couverte par les chercheurs se situe au niveau de la chaĂźne de dĂ©marrage sĂ©curisĂ©e (secure boot) du processeur. Ce mĂ©canisme, censĂ© garantir lâintĂ©gritĂ© logicielle de lâappareil dĂšs sa mise sous tension, prĂ©sente une faiblesse permettant de contourner les protections fondamentales. Lors dâune dĂ©monstration technique, les experts ont rĂ©ussi Ă compromettre un smartphone Nothing CMF Phone 1 en seulement 45 secondes.
Pour y parvenir, lâattaquant a simplement eu besoin de connecter lâappareil Ă©teint Ă un ordinateur portable via un cĂąble USB, utilisant un logiciel spĂ©cifique pour extraire les informations sans mĂȘme dĂ©marrer le systĂšme dâexploitation Android. Cette mĂ©thode dâextraction permet de rĂ©cupĂ©rer automatiquement le code PIN de lâutilisateur, de dĂ©chiffrer lâespace de stockage et dâaccĂ©der aux phrases de rĂ©cupĂ©ration (seed phrases) des portefeuilles numĂ©riques les plus rĂ©pandus.
Des applications telles que Trust Wallet, Phantom ou Kraken Wallet se retrouvent ainsi vulnĂ©rables. Les chercheurs prĂ©cisent que lâattaque ne rencontre aucune barriĂšre de sĂ©curitĂ© efficace une fois la faille exploitĂ©e, offrant un contrĂŽle absolu sur les donnĂ©es rĂ©sidentes. Cette rapiditĂ© dâexĂ©cution dĂ©montre que la protection logicielle classique sâavĂšre insuffisante lorsque le socle matĂ©riel prĂ©sente une telle porositĂ©.

Ledger avertit des limites structurelles des puces polyvalentes face aux éléments sécurisés
Cet incident remet en question lâarchitecture mĂȘme des smartphones grand public. Charles Guillemet, directeur technique (CTO) chez Ledger, explique dans un thread sur X que les processeurs de type MediaTek sont conçus avant tout pour la polyvalence et la commoditĂ© dâusage, et non pour une sĂ©curitĂ© absolue des secrets cryptographiques.
Contrairement aux Ă©lĂ©ments sĂ©curisĂ©s (Secure Elements) prĂ©sents dans les portefeuilles matĂ©riels, les puces gĂ©nĂ©ralistes nâisolent pas totalement les donnĂ©es sensibles du reste du systĂšme. Cette absence de cloisonnement physique rend lâextraction de donnĂ©es possible mĂȘme lorsque lâappareil semble inactif ou Ă©teint, car les secrets partagent des ressources avec des composants moins protĂ©gĂ©s.
Bien que MediaTek ait diffusĂ© un correctif aux fabricants dâĂ©quipement dâorigine dĂšs le 5 janvier, la rĂ©solution complĂšte du problĂšme dĂ©pend dĂ©sormais de la diligence des utilisateurs et des constructeurs Ă dĂ©ployer les mises Ă jour de sĂ©curitĂ©. Cette situation illustre la complexitĂ© de la chaĂźne de maintenance logicielle dans lâĂ©cosystĂšme Android, oĂč de nombreux appareils cessent de recevoir des correctifs aprĂšs quelques annĂ©es.
Les experts conseillent donc une vigilance accrue et recommandent lâusage de dispositifs de stockage Ă froid pour les actifs numĂ©riques importants, afin de pallier les dĂ©faillances inhĂ©rentes aux terminaux mobiles.
La dĂ©couverte de cette faille par Ledger Donjon rappelle que le smartphone demeure un maillon fragile dans la conservation des actifs numĂ©riques. Si lâindustrie a pu rĂ©agir en proposant un correctif, la rapiditĂ© avec laquelle la sĂ©curitĂ© fondamentale a Ă©tĂ© brisĂ©e interroge sur la viabilitĂ© des portefeuilles logiciels pour une dĂ©tention Ă long terme. La sĂ©curisation de lâĂ©cosystĂšme nĂ©cessite dĂ©sormais une prise de conscience des limites matĂ©rielles des processeurs polyvalents face Ă des menaces de plus en plus sophistiquĂ©es.
Lâarticle Crypto et smartphones : Ledger rĂ©vĂšle une vulnĂ©rabilitĂ© majeure affectant 25 % des Android est apparu en premier sur Journal du Coin.