
BitBox, fabricant des portefeuilles matériels BitBox02 et BitBox02 Nova, a révélé ce lundi (17) deux graves failles dans ses appareils. À titre de recommandation, la société demande aux utilisateurs de mettre à jour le micrologiciel de leur portefeuille.
Selon le texte publié sur son blog, aucune perte financière n’a été signalée jusqu’à présent.
L'annonce intervient quelques semaines seulement après Les utilisateurs du portefeuille Coldcard se font voler leurs fonds par des pirates. Par la suite, le Trezor a subi une fuite de données client et, plus récemment, SafePal de l'autre.
BitBox affirme avoir utilisé des outils d'IA pour trouver plusieurs failles dans ses portefeuilles
Le troisième semestre 2026 s’annonce inquiétant pour les fabricants de portefeuilles matériels de crypto-monnaie et leurs utilisateurs. Dans une note publiée ce lundi (17), c'était au tour de BitBox de révéler plusieurs failles dans ses appareils.
Le premier problème révélé résiderait dans le sécurité du chargeur de démarrage. La société affirme que des tiers peuvent profiter de cette faille pour obliger les utilisateurs à installer un micrologiciel malveillant sur leur portefeuille.
« Cet exploit peut être qualifié de grave car il permettrait à un attaquant de voler des fonds en demandant à l'utilisateur d'installer un firmware malveillant sur un authentique BitBox02. En plus du haut niveau de connaissances techniques requis de l'attaquant, cela nécessiterait d'abord une attaque de phishing réussie contre l'utilisateur pour l'amener à installer le firmware manipulé, par exemple via une fausse version de BitBoxApp, et à déverrouiller son appareil. »
La deuxième vulnérabilité implique un problème avec corruption de la mémoire. Selon l'entreprise, cela se produit lorsque la version Multi de BitBox (qui accepte plusieurs crypto-monnaies) n'a pas encore été configurée dans un portefeuille et est mise à jour avec un ordinateur malveillant.
Dans ce cas, les portefeuilles uniquement Bitcoin (sans prise en charge d’autres crypto-monnaies) n’ont pas été affectés.
Comme cette faille permet également le vol de cryptomonnaies, elle a également été classée comme grave.
« S'il est exploité, il pourrait permettre l'exécution de code arbitraire et, par exemple, permettre l'installation de micrologiciels malveillants et, par conséquent, la perte de fonds. »
Enfin, BitBox révèle un problème potentiellement grave lié à la mise en œuvre des paiements silencieux.
Le texte précise qu'il n'y a aucune possibilité de vol de fonds. Cependant, il souligne qu'un attaquant pourrait bloquer les fonds à une adresse de paiement involontaire, déclenchant potentiellement une attaque d'extorsion, car les deux parties devraient coopérer pour libérer les pièces.
L'entreprise recommande la mise à jour du micrologiciel
Quant aux recommandations, BitBox demande à ses utilisateurs de mettre à jour le firmware de leurs portefeuilles.
Comme indiqué ci-dessus, l’une des vulnérabilités permet l’installation d’un micrologiciel malveillant suite à une attaque de phishing. Par conséquent, l'utilisateur doit prêter attention à cette étape et rechercher le nouveau firmware uniquement sur le site officiel du fabricant.
« Résumé : Cette mise à jour corrige deux vulnérabilités graves dans le micrologiciel BitBox, découvertes en interne par l'équipe BitBox. Nous signalons également une exploitation possible d'une vulnérabilité déjà corrigée dans la récente mise à jour d'Oeschinen, initialement découverte en interne et ultérieurement divulguée indépendamment par un chercheur externe. Il n'y a aucun rapport de vol de fonds d'utilisateur et il n'y a aucune raison de paniquer. Nous recommandons à tous les utilisateurs de mettre à jour leurs appareils BitBox avec la dernière version du micrologiciel, qui corrige tous les problèmes de sécurité décrits dans cet article. «
Dans le détail, la société indique que les modèles concernés sont : BitBox02 avec un firmware jusqu'à la version 9.26.1, les versions Multi de BitBox02 et BitBox02 Nova avec un firmware jusqu'à la version 9.26.4, et BitBox02 et BitBox02 Nova avec un firmware entre les versions 9.21.0 et 9.26.4.
Voir l’article original en portugais
