Le fabricant de portefeuilles matériels BitBox a corrigé en urgence deux failles de sécurité critiques. Les vulnérabilités concernaient notamment les BitBox02 et BitBox02 Nova et pouvaient, dans le scénario le plus grave, entraîner la perte de bitcoins (BTC) ou empêcher les utilisateurs d’accéder à leurs fonds.
BitBox affirme n’avoir relevé aucun élément indiquant que ces failles aient effectivement été exploitées par des pirates. Leur découverte intervient toutefois à un moment sensible. Les portefeuilles matériels sont précisément présentés comme l’un des moyens les plus sûrs de conserver ses bitcoins, alors que Coldcard, Trezor et SafePal ont eux aussi récemment été confrontés à des problèmes de sécurité.
Un logiciel malveillant pouvait mettre des bitcoins en danger
La faille la plus grave chez BitBox concernait les versions Multi de la BitBox02 et de la BitBox02 Nova. Seuls les appareils sur lesquels aucun portefeuille n’avait encore été configuré étaient vulnérables.
Le risque apparaissait lorsqu’un tel portefeuille matériel était connecté à un ordinateur ou à un autre appareil malveillant. En exploitant une erreur de mémoire, un attaquant pouvait, en théorie, exécuter son propre code puis installer un firmware malveillant.
C’est précisément ce qui rend la faille dangereuse. Le firmware est le logiciel intégré qui détermine le fonctionnement d’un portefeuille matériel et joue un rôle essentiel dans la protection des clés privées. Quiconque accède à ces clés peut, in fine, accéder aux crypto-actifs qu’elles permettent de gérer.
Selon BitBox, cette vulnérabilité aurait donc pu, dans le scénario le plus grave, conduire à une perte de bitcoins.
La seconde faille fonctionnait différemment et concernait Silent Payments, une fonctionnalité de Bitcoin destinée à renforcer la confidentialité lors de la réception de paiements.
En raison d’une erreur, un appareil connecté malveillant pouvait faire en sorte que des bitcoins soient envoyés vers une adresse différente de celle attendue par l’utilisateur. L’attaquant ne récupérait pas automatiquement les fonds, mais ceux-ci pouvaient devenir inaccessibles pour leur propriétaire.
Le risque était particulièrement notable. Selon BitBox, un attaquant aurait ensuite pu exiger une rançon en échange d’informations permettant à la victime de retrouver l’accès à ses bitcoins.
D’après BitBox, aucun cas réel d’exploitation n’est connu pour ces deux méthodes d’attaque. Les vulnérabilités ont depuis été corrigées au moyen d’une mise à jour du firmware.
La faille de Coldcard aurait déjà coûté 112 millions de dollars
Ce dernier point est important, car chez le concurrent Coldcard, un problème de sécurité aurait pu avoir des conséquences beaucoup plus lourdes.
Une vulnérabilité y est associée à une modification du firmware datant de mars 2021. Le problème serait ensuite resté inaperçu pendant plus de cinq ans et touchait un élément crucial pour tout détenteur de cryptomonnaies : la seed permettant de restaurer un portefeuille.
Une telle seed doit être générée de la manière la plus aléatoire possible. Si le processus devient prévisible, la sécurité du portefeuille peut, dans le pire des cas, être compromise.
Selon des chercheurs, ce caractère aléatoire était insuffisant sur certains portefeuilles Coldcard. Des attaquants pouvaient ainsi, dans certains cas, identifier des seeds possibles puis calculer les clés privées correspondantes. Fait notable, ils n’avaient même pas besoin d’avoir le portefeuille matériel en leur possession.
Le préjudice potentiel est considérable. Galaxy Research a indiqué vendredi que des incidents liés à Coldcard sont désormais associés à plus de 112 millions de dollars de bitcoins volés. Au total, environ 1 778,6 BTC auraient disparu de plus de 8 600 adresses.
La différence avec BitBox est donc majeure. Chez BitBox, de graves vulnérabilités ont été découvertes et corrigées avant que des victimes ne soient recensées, à la connaissance de l’entreprise. Le problème de Coldcard est, lui, associé à des vols effectifs de bitcoins.
Trezor et SafePal également touchés
Les inquiétudes autour des portefeuilles matériels ne s’arrêtent pas là. Trezor et SafePal ont récemment été confrontés à un problème d’une autre nature : des données clients se sont retrouvées exposées.
Chez Trezor, les données de 13 689 clients ont fuité via le prestataire logistique ShipMonk. SafePal a indiqué que les données de 39 798 clients avaient été exposées en raison d’une erreur d’autorisation dans une extension de gestion des commandes. Au total, plus de 53 000 clients sont concernés.
Leurs clés privées et leurs phrases de récupération n’ont pas été compromises. Pour autant, ces données sont loin d’être sans valeur pour les cybercriminels spécialisés dans les cryptomonnaies.
Le simple fait de savoir qu’une personne possède un portefeuille matériel peut constituer une information utile. Un criminel peut par exemple envoyer un e-mail crédible mentionnant précisément une BitBox, un Trezor ou un SafePal. En pensant communiquer réellement avec le fabricant, la victime peut ensuite être incitée à divulguer sa phrase de récupération.
Cette série d’incidents met en lumière une réalité inconfortable. Un portefeuille matériel peut conserver des bitcoins hors de portée des attaques en ligne, mais l’appareil ne fonctionne pas en vase clos. Le firmware, les logiciels associés et les prestataires externes doivent eux aussi être sécurisés.
Pour les utilisateurs de BitBox, la mesure la plus importante est désormais simple : installer le dernier firmware et télécharger les mises à jour uniquement depuis les canaux officiels du fabricant. Selon BitBox, les deux vulnérabilités connues sont ainsi corrigées et rien n’indique que des utilisateurs aient perdu des bitcoins à cause de ces failles.
Crypto du matin : Le Bitcoin chute après le rejet du CLARITY Act
Le cours du Bitcoin recule nettement aujourd’hui, à l’approche de la décision très attendue de la Réserve fédérale américaine sur ses taux.
Bitcoin, Ethereum et XRP dévissent après l’échec au Sénat d’un texte crypto américain
Le CLARITY Act n’a pas recueilli suffisamment de voix au Sénat, provoquant une forte correction sur le marché. Voici où en est la situation.
Bitcoin : une forte pression vendeuse s’estompe discrètement
Les acheteurs récents de Bitcoin restent aussi longtemps en plus-value pour la première fois depuis le sommet d’octobre. Un signal de solidité, alors que la pression vendeuse s’allège.
Les plus lus
Le XRP à 60 dollars ? Un analyste pointe un seuil décisif
Un analyste estime que le cours du XRP pourrait grimper à 60 dollars si une résistance cruciale venait à céder. Il faudrait pour cela une hausse de plus de 4 000 %.
XRP : la prévision de Grok, l’IA d’Elon Musk, pour fin septembre
Grok estime que le cours du XRP devrait se situer autour de 1,45 à 1,60 dollar fin septembre, tout en laissant la porte ouverte à une hausse plus marquée.
Chez ASML, Macron plaide pour une filière européenne des puces et de l’IA
Le géant néerlandais des équipements pour semi-conducteurs ASML a reçu Emmanuel Macron et Rob Jetten, venus défendre une ambition européenne dans les puces et l’intelligence artificielle. Reste à savoir ce qu’une telle visite peut produire concrètement.