Le fabricant de portefeuilles matériels BitBox a corrigé en urgence deux failles de sécurité critiques. Les vulnérabilités concernaient notamment les BitBox02 et BitBox02 Nova et pouvaient, dans le scénario le plus grave, entraîner la perte de bitcoins (BTC) ou empêcher les utilisateurs d’accéder à leurs fonds.
BitBox affirme n’avoir relevé aucun élément indiquant que ces failles aient effectivement été exploitées par des pirates. Leur découverte intervient toutefois à un moment sensible. Les portefeuilles matériels sont précisément présentés comme l’un des moyens les plus sûrs de conserver ses bitcoins, alors que Coldcard, Trezor et SafePal ont eux aussi récemment été confrontés à des problèmes de sécurité.
Un logiciel malveillant pouvait mettre des bitcoins en danger
La faille la plus grave chez BitBox concernait les versions Multi de la BitBox02 et de la BitBox02 Nova. Seuls les appareils sur lesquels aucun portefeuille n’avait encore été configuré étaient vulnérables.
Le risque apparaissait lorsqu’un tel portefeuille matériel était connecté à un ordinateur ou à un autre appareil malveillant. En exploitant une erreur de mémoire, un attaquant pouvait, en théorie, exécuter son propre code puis installer un firmware malveillant.
C’est précisément ce qui rend la faille dangereuse. Le firmware est le logiciel intégré qui détermine le fonctionnement d’un portefeuille matériel et joue un rôle essentiel dans la protection des clés privées. Quiconque accède à ces clés peut, in fine, accéder aux crypto-actifs qu’elles permettent de gérer.
Selon BitBox, cette vulnérabilité aurait donc pu, dans le scénario le plus grave, conduire à une perte de bitcoins.
La seconde faille fonctionnait différemment et concernait Silent Payments, une fonctionnalité de Bitcoin destinée à renforcer la confidentialité lors de la réception de paiements.
En raison d’une erreur, un appareil connecté malveillant pouvait faire en sorte que des bitcoins soient envoyés vers une adresse différente de celle attendue par l’utilisateur. L’attaquant ne récupérait pas automatiquement les fonds, mais ceux-ci pouvaient devenir inaccessibles pour leur propriétaire.
Le risque était particulièrement notable. Selon BitBox, un attaquant aurait ensuite pu exiger une rançon en échange d’informations permettant à la victime de retrouver l’accès à ses bitcoins.
D’après BitBox, aucun cas réel d’exploitation n’est connu pour ces deux méthodes d’attaque. Les vulnérabilités ont depuis été corrigées au moyen d’une mise à jour du firmware.
La faille de Coldcard aurait déjà coûté 112 millions de dollars
Ce dernier point est important, car chez le concurrent Coldcard, un problème de sécurité aurait pu avoir des conséquences beaucoup plus lourdes.
Une vulnérabilité y est associée à une modification du firmware datant de mars 2021. Le problème serait ensuite resté inaperçu pendant plus de cinq ans et touchait un élément crucial pour tout détenteur de cryptomonnaies : la seed permettant de restaurer un portefeuille.
Une telle seed doit être générée de la manière la plus aléatoire possible. Si le processus devient prévisible, la sécurité du portefeuille peut, dans le pire des cas, être compromise.
Selon des chercheurs, ce caractère aléatoire était insuffisant sur certains portefeuilles Coldcard. Des attaquants pouvaient ainsi, dans certains cas, identifier des seeds possibles puis calculer les clés privées correspondantes. Fait notable, ils n’avaient même pas besoin d’avoir le portefeuille matériel en leur possession.
Le préjudice potentiel est considérable. Galaxy Research a indiqué vendredi que des incidents liés à Coldcard sont désormais associés à plus de 112 millions de dollars de bitcoins volés. Au total, environ 1 778,6 BTC auraient disparu de plus de 8 600 adresses.
La différence avec BitBox est donc majeure. Chez BitBox, de graves vulnérabilités ont été découvertes et corrigées avant que des victimes ne soient recensées, à la connaissance de l’entreprise. Le problème de Coldcard est, lui, associé à des vols effectifs de bitcoins.
Trezor et SafePal également touchés
Les inquiétudes autour des portefeuilles matériels ne s’arrêtent pas là. Trezor et SafePal ont récemment été confrontés à un problème d’une autre nature : des données clients se sont retrouvées exposées.
Chez Trezor, les données de 13 689 clients ont fuité via le prestataire logistique ShipMonk. SafePal a indiqué que les données de 39 798 clients avaient été exposées en raison d’une erreur d’autorisation dans une extension de gestion des commandes. Au total, plus de 53 000 clients sont concernés.
Leurs clés privées et leurs phrases de récupération n’ont pas été compromises. Pour autant, ces données sont loin d’être sans valeur pour les cybercriminels spécialisés dans les cryptomonnaies.
Le simple fait de savoir qu’une personne possède un portefeuille matériel peut constituer une information utile. Un criminel peut par exemple envoyer un e-mail crédible mentionnant précisément une BitBox, un Trezor ou un SafePal. En pensant communiquer réellement avec le fabricant, la victime peut ensuite être incitée à divulguer sa phrase de récupération.
Cette série d’incidents met en lumière une réalité inconfortable. Un portefeuille matériel peut conserver des bitcoins hors de portée des attaques en ligne, mais l’appareil ne fonctionne pas en vase clos. Le firmware, les logiciels associés et les prestataires externes doivent eux aussi être sécurisés.
Pour les utilisateurs de BitBox, la mesure la plus importante est désormais simple : installer le dernier firmware et télécharger les mises à jour uniquement depuis les canaux officiels du fabricant. Selon BitBox, les deux vulnérabilités connues sont ainsi corrigées et rien n’indique que des utilisateurs aient perdu des bitcoins à cause de ces failles.
Bitcoin dépasse le S&P 500 : simple rebond ou vrai tournant ?
Le Bitcoin fait mieux que le S&P 500. Un graphique remarqué laisse entrevoir un possible retournement après plusieurs mois de sous-performance relative.
Point crypto : le Bitcoin grimpe tandis que les actions et l’or reculent, le suspense monte
Les actions et les métaux précieux accusent de lourdes pertes aujourd’hui, tandis que le Bitcoin s’envole. Son cours évolue désormais à un niveau décisif.
Bitcoin : les grands investisseurs profitent de la baisse, Jane Street en tête
Jane Street détient près d’un milliard de dollars en Bitcoin après un achat massif au cours du dernier trimestre. Et la société n’a pas été le seul grand acheteur.
Les plus lus
Ripple enchaîne trois avancées majeures pour l’avenir du XRP
Ripple investit dans la tokenisation, étend RLUSD et ouvre de nouveaux usages au XRP, tout en accélérant sa stratégie auprès des institutionnels.
Jeff Bezos cède pour 4,1 milliards de dollars d’actions Amazon
Jeff Bezos vend pour près de 10 milliards de dollars d’actions Amazon après un record en Bourse. Les investisseurs réagissent avec prudence à l’annonce.
Le prodige de l’IA voit son fonds spéculatif de 45 milliards de dollars s’effondrer en quelques jours
L’investisseur spécialisé dans l’IA Leopold Aschenbrenner a vu son fonds spéculatif vaciller après des positions à effet de levier risquées. Citadel est intervenu avec un sauvetage de plusieurs milliards de dollars.