
Trezor, l'un des plus grands fabricants de portefeuilles matériels de crypto-monnaie, a divulgué ce mercredi (3) une vulnérabilité qui affecte les modèles Trezor Safe 7.
La panne serait liée à la puce Secure Element TROPIC01. Cependant, la société affirme que cela ne suffirait pas à lui seul à permettre à un attaquant d’accéder au code PIN et à la sauvegarde du portefeuille.
« Trezor révèle cela en raison de notre engagement en faveur d'une transparence radicale »explique l'entreprise, reconnaissant la vulnérabilité, mais minimisant tout impact qu'elle pourrait avoir.
Une vulnérabilité dans les portefeuilles Trezor a été découverte par son rival Ledger
La vulnérabilité des portefeuilles Trezor a été découverte par Ledger Donjon, une équipe de recherche de Ledger, un autre célèbre fabricant de portefeuilles matériels.
Dans un long texte technique publié sur leur site Internet, les chercheurs expliquent en détail comment l'attaque a été menée.
« Nous avons utilisé l'injection de défauts laser pour contourner la vérification de la signature Ed25519 dans l'élément sécurisé open source TROPIC01, réalisant ainsi une exécution arbitraire du micrologiciel – et avons exploré pourquoi le stockage secret sauvegardé par matériel a résisté », commence le rapport Ledger.
En plus de nécessiter un très haut degré de connaissances, ainsi que du matériel de laboratoire coûteux et spécialisé, l’attaque dure environ une heure. En d’autres termes, cela ne serait pas viable pour les criminels de droit commun.
Trezor a reconnu la vulnérabilité mais en a minimisé les effets.
« Vos fonds sont en sécurité. Cette vulnérabilité ne permet pas à un attaquant d'accéder à votre code PIN, à vos fonds ou à la sauvegarde du portefeuille sur le Trezor Safe 7, qui n'a jamais été piraté. »
« Les utilisateurs n'ont rien à faire. Trezor partage cela avec notre engagement en faveur d'une transparence radicale. Nous pensons que notre approche open source rend l'ensemble du secteur plus fort », a écrit la société.
Expliquant plus loin, la société précise que les clés/sauvegardes qui donnent accès à vos crypto-monnaies ne sont pas stockées sur cette puce, précisément pour garantir qu'il n'y a pas de point unique de défaillance sur l'appareil.
Pour aller plus loin, Trezor souligne qu'un accès physique à l'appareil, son démontage et son dessoudage, entre autres points mentionnés ci-dessus, seraient nécessaires.
« Même si cette attaque devait se produire, l'appareil serait toujours protégé par deux couches physiques de sécurité supplémentaires. Le code PIN et la sauvegarde du portefeuille resteraient inaccessibles à l'attaquant. »
Selon l’entreprise, les attaques de phishing restent la plus grande menace externe et c’est ce dont les investisseurs devraient s’inquiéter.
« Nous sommes reconnaissants aux équipes de Ledger Donjon et de Tropic Square d'avoir géré cela de manière ouverte et professionnelle, permettant ainsi à la communauté de la sécurité de se développer et de s'améliorer, au bénéfice de tous. »conclut Trezor. Dans la déclaration, vous pouvez également trouver des réponses aux questions fréquemment posées pour résoudre tout doute supplémentaire.
Enfin, ces informations sont importantes pour améliorer les projets futurs. A titre d'exemple, un un pirate informatique s'est introduit dans des dizaines de portefeuilles Trezor One utilisant récemment l'injection de défauts électromagnétiques.
Voir l’article original en portugais
