
Le fabricant suisse de portefeuilles matériels BitBox a comblé plusieurs failles de sécurité sérieuses dans son firmware avec la mise à jour Dixence. Selon l'entreprise, toutes les vulnérabilités ont été découvertes en interne dans le cadre d'audits réguliers.
« Aucun vol de fonds d'utilisateur n'a été signalé et il n'y a aucune raison de paniquer. Nous recommandons à tous les utilisateurs de mettre à jour leurs appareils BitBox avec la dernière version du micrologiciel. Votre portefeuille de portefeuille existant ne sera en aucun cas affecté », écrit la société.
Trois points faibles en détail
La vulnérabilité la plus grave concerne le bootloader : un attaquant aurait pu utiliser le phishing pour inciter les utilisateurs à installer un firmware manipulé sur un vrai BitBox02 et ainsi voler des fonds. Cette vulnérabilité a déjà été corrigée avec la précédente mise à jour d'Oeschinen. Le nouveau BitBox02 Nova n'est pas affecté par cela.
Une deuxième lacune, corrigée dans la mise à jour Dixence, concernait une erreur de mémoire dans la multi-édition de l'appareil si un portefeuille n'avait pas encore été configuré et qu'un ordinateur hôte manipulé était utilisé. « La version Bitcoin uniquement de BitBox n'est pas affectée par cela car son micrologiciel ne contient pas le code concerné », indique le blog.
Une troisième vulnérabilité affectait la fonction de paiement silencieux et, dans des cas extrêmes, aurait pu conduire à un blocage de fonds à une adresse incorrecte, par exemple dans le cadre d'une tentative d'extorsion.
Téléchargez rapidement la mise à jour de BitBox
Tous les appareils dotés de la version 9.26.5 ou ultérieure du micrologiciel sont protégés contre tous les problèmes décrits. BitBox conseille à tous les utilisateurs, quel que soit leur propre scénario d'utilisation, de télécharger rapidement la mise à jour via BitBoxApp.
Dans le cadre du hack Coldcard il y a deux semaines, la communauté Bitcoin parle d’auto-garde. Le sujet est également un sujet de discussion au sein de l’équipe éditoriale de BTC-ECHO. Pour en savoir plus, cliquez ici : Après le piratage de Coldcard : l'auto-garde du Bitcoin est-elle devenue obsolète ?
Cela pourrait aussi vous intéresser
Voir l’article original en allemand
