
Une vulnérabilité récemment découverte dans les processeurs Apple de la série M pourrait avoir de graves conséquences pour les utilisateurs de crypto, car elle pourrait compromettre les clés privées essentielles à la sécurisation des actifs numériques. La vulnérabilité, cachée au plus profond de la microarchitecture de ces puces, a été signalée pour la première fois par Ars Technica et décrite dans un article publié par un collectif de chercheurs des principales universités américaines.
Attention aux utilisateurs de Mac : ceci est crucial pour les propriétaires de crypto
La vulnérabilité provient d’un canal secondaire dans le prérécupérateur dépendant de la mémoire (DMP) de la puce, un mécanisme destiné à améliorer les performances informatiques. Cependant, cette fonctionnalité permet par inadvertance d’extraire des clés secrètes lors d’opérations cryptographiques, un processus fondamental pour la sécurité des crypto-monnaies et autres transactions numériques.
« Le DMP […] utilise les valeurs des données pour faire des prédictions […] si une valeur de données « ressemble » à un pointeur, elle est traitée comme une « adresse » […] les données de cette « adresse » sont introduites dans le cache et s’échappent via les canaux côté cache, » ont expliqué les chercheurs, soulignant le risque involontaire posé par cette optimisation matérielle.
Cette méthode d’attaque, surnommée « GoFetch » par ses découvreurs, ne nécessite pas d’accès administratif, ce qui est un signal d’alarme quant à la facilité avec laquelle les acteurs malveillants peuvent exploiter cette vulnérabilité.
Selon l’équipe « Peu importe la valeur des données qui est préextraite, mais le fait que les données intermédiaires ressemblent à une adresse est visible sur un canal de cache et suffit à révéler la clé secrète au fil du temps.« Cette découverte est particulièrement préoccupante pour les détenteurs de cryptomonnaies, car les clés privées sont la clé de voûte de la sécurité des portefeuilles et des transactions numériques.
Les implications de GoFetch sont considérables, affectant non seulement les protocoles de chiffrement traditionnels, mais également ceux conçus pour résister aux attaques informatiques quantiques. Cela compromet une variété de clés cryptographiques, notamment RSA et Diffie-Hellman, ainsi que des algorithmes post-quantiques tels que Kyber-512 et Dilithium-2.
Les chercheurs ont rapporté que « L’application GoFetch prend moins d’une heure pour extraire une clé RSA de 2 048 bits et un peu plus de deux heures pour extraire une clé Diffie-Hellman de 2 048 bits »soulignant l’efficacité et la dangerosité de ce vecteur d’attaque.
Atténuer cette vulnérabilité constitue un défi majeur car elle est basée sur le matériel. Bien que des protections logicielles puissent être développées, celles-ci se font souvent au détriment des performances, en particulier sur les appareils équipés de puces de la série M plus anciennes.
« Les développeurs de logiciels cryptographiques fonctionnant sur des processeurs M1 et M2 doivent utiliser d’autres mécanismes de protection, qui entraînent presque tous des pénalités de performances importantes. »» ont déclaré les chercheurs, indiquant un chemin difficile tant pour les développeurs que pour les utilisateurs.
Apple n’a pas encore commenté publiquement les résultats de GoFetch, laissant la communauté technologique et les utilisateurs de cryptographie attendre avec impatience une réponse. En attendant, les chercheurs conseillent aux utilisateurs de garder un œil sur les mises à jour logicielles qui corrigent spécifiquement cette vulnérabilité.
Compte tenu du processus manuel et long requis pour évaluer la vulnérabilité d’une implémentation, la communauté cryptographique est confrontée à une période d’incertitude et de risque accru.
En savoir plus sur Bitcoin :
> Acheter du Bitcoin : Voilà comment ça marche !
> Nos prévisions Bitcoin : Comment le BTC peut-il se développer ?
> Actualités Bitcoin actuelles
> Taux Bitcoin actuel
Vous consultez actuellement le contenu de l’espace réservé de X. Pour accéder au contenu actuel, cliquez sur le bouton ci-dessous. Veuillez noter que les données seront transmises à des tiers.
Plus d’information