Les ventes de Trezor, Onekey et Bitbox augmentent au milieu de la crise des cartes froides ; Les modèles de sécurité évoluent – ​​Bitcoin News

Points clés à retenir

Parmi les 13 fabricants de portefeuilles matériels que Bitcoin.com News a contactés pour commentaires, Trezor, Bitbox et Onekey ont confirmé que leurs ventes avaient bondi en août. Ledger a refusé de commenter ses ventes mensuelles, tandis que le fabricant de Bitkey, coté en bourse, Block, est lié par ses rapports trimestriels.

Bien qu'aucune des sociétés n'ait divulgué les chiffres exacts, Bitbox a été la plus précise, affirmant que ses ventes de cartes de crédit ont été multipliées par dix par rapport à la référence des semaines précédentes. Cela n'inclut pas les ventes réalisées via d'autres méthodes de paiement.

« Nous avons constaté une augmentation des ventes, provenant principalement d'Amérique du Nord, où Coldcard avait probablement sa plus grande présence », a déclaré Douglas Bakkum, PDG de Bitbox, à Bitcoin.com News.

Un signe encourageant pour la garde de soi

Dans le même temps, Trezor a déclaré avoir également constaté une augmentation de ses ventes, notamment de ses produits exclusivement Bitcoin. Bien que la société n'ait pas précisé les chiffres, son responsable de la sécurité, Jan Komárek, a souligné que cette hausse est un signe encourageant pour l'ensemble du secteur Bitcoin.

« Pour nous, le point le plus intéressant est ce que cela suggère : il semble que les personnes touchées par la situation de Coldcard aient cherché un autre portefeuille matériel plutôt que d'abandonner leur propre garde », a-t-il déclaré, ajoutant que c'est « une conclusion encourageante, que la réponse à un moment difficile a été de garder le contrôle de leurs propres clés, de ne pas s'en retirer ».

Cependant, selon les analystes du secteur, de nombreux utilisateurs de portefeuilles matériels ont envoyé leurs fonds vers des bourses de crypto-monnaie ou transféré leur capital vers des ETF, abandonnant ainsi leur propre garde. Dans les deux cas, on ne sait pas exactement quelle a été l’ampleur de cette migration ou s’il ne s’agissait que d’une mesure temporaire avant que les utilisateurs ne reviennent à leur propre garde.

Onekey, tout en enregistrant également une augmentation de ses ventes, a noté que celle-ci pourrait également avoir été affectée par d'autres facteurs, notamment les cycles de produits individuels. Selon la société, la crise de Coldcard a alimenté des discussions beaucoup plus approfondies sur des questions de sécurité des portefeuilles matériels qui sont généralement invisibles pour les utilisateurs finaux, telles que la génération de phrases de départ.

Cependant, l’exploit du micrologiciel Coldcard a alimenté des discussions et des actions similaires non seulement parmi les utilisateurs finaux, mais également parmi les fabricants de portefeuilles matériels. Premièrement, l’incident a incité les équipes à revoir leurs modèles de sécurité actuels.

Ce que les portefeuilles ont déjà fait

Trezor a examiné sa propre génération de semences spécifiquement par rapport au mode de défaillance exploité dans l'affaire Coldcard ; BitBox a examiné « un autre examen détaillé » de son propre code générateur de nombres aléatoires, tandis que Onekey a déclaré avoir effectué une vérification supplémentaire de bout en bout des chemins d'entropie et de génération de graines dans sa gamme de portefeuilles matériels.

Tel que rapporté par Bitcoin.com News, séparément et sans rapport avec Coldcard, Bitbox a divulgué et corrigé ses propres bogues de micrologiciel en août. Aucune exploitation n'a été signalée. Parallèlement, le même mois, Trezor a révélé que près de 14 000 de ses clients avaient été touchés par une violation de données chez l'un des prestataires de transport de Trezor.

Dans les deux cas, la principale bataille en matière de sécurité reste à venir alors que les portefeuilles matériels pour Bitcoin et autres actifs cryptographiques s’adaptent à la nouvelle réalité provoquée par l’IA.

Deux choses sur lesquelles se concentrer

« Les attaquants travaillent déjà à la vitesse d'une machine, nous devons donc garder une longueur d'avance sur eux », a déclaré Charles Guillemet, directeur technique de Ledger, ajoutant que la défense se déplace actuellement encore plus lentement que les attaquants. Au moins, selon lui, la fenêtre entre l’expédition d’un patch et sa militarisation se réduit.

Le CTO a souligné que les entreprises devraient désormais se concentrer sur deux choses : améliorer la divulgation et l'éducation des utilisateurs.

« Premièrement, la divulgation responsable doit évoluer avec des correctifs plus rapides, des délais de divulgation plus courts et des stratégies de migration qui supposent que les attaquants capables assistés par l'IA font partie du modèle de sécurité plutôt que des améliorations facultatives », a déclaré Guillemet à Bitcoin.com News.

De plus, selon lui, aider les gens à comprendre les portefeuilles matériels « sera essentiel pour assurer la sécurité de l’industrie ».

Améliorez même vos appareils électroménagers

Dans le même ordre d’idées, dans leurs « réflexions sur les retombées de Coldcard », les développeurs du portefeuille Blockstream Jade ont exhorté les utilisateurs de portefeuilles matériels à maintenir leur logiciel à jour. Blockstream Jade vient de publier une mise à jour du firmware avec un certain nombre de correctifs. Cependant, selon l’équipe, outre les portefeuilles matériels, les utilisateurs doivent maintenir à jour leurs applications, systèmes d’exploitation, appareils, routeurs et même appareils électroménagers.

« Le maintien de la sécurité est un processus continu, et vous, en tant qu'utilisateur, devez également y participer », ont-ils souligné, ajoutant que le bug de Coldcard était « un cas malheureux dans lequel les utilisateurs ne pouvaient pas être sécurisés en mettant à niveau » leurs logiciels et micrologiciels.

Dans le même temps, Onekey a ajouté que la sécurité du portefeuille matériel doit être construite autour d'une entropie matérielle et d'un stockage de clés, d'un logiciel open source vérifiable, d'un examen de sécurité indépendant, d'une séparation solide des composants critiques pour la sécurité et d'une vérification claire des transactions par l'utilisateur.

« Alors que l'IA réduit le coût de l'analyse des logiciels et de l'automatisation des attaques, l'objectif est de s'assurer que la découverte d'une faiblesse de mise en œuvre ne suffit pas à compromettre l'ensemble du modèle de sécurité », a déclaré le fabricant du portefeuille.

Plans de sécurité à court, moyen et long terme

Les entreprises elles-mêmes mettent déjà en œuvre des changements en matière de sécurité à court, moyen et long terme. Par exemple, Trezor, « en réponse directe aux conclusions de Coldcard », ajoute « des contrôles supplémentaires » sur l'entropie générée en interne de l'appareil lorsqu'il vérifie si l'entropie externe est véritablement utilisée.

« Au-delà de cela, notre examen nous a conduit à renforcer nos tests internes et nos fils déclencheurs autour du générateur de test non sécurisé, et à étendre la façon dont nous vérifions le chemin d'appel de chaque source d'entropie individuelle », a déclaré Komárek, notant que le générateur non sécurisé n'existe que pour les tests internes.

La société travaille également sur des rapports de chercheurs en sécurité indépendants et prévoit, à moyen terme, un nouveau test d’intrusion des principales fonctionnalités du micrologiciel, réalisé par « une agence de sécurité externe réputée ». Il est prévu que les rapports d'audit de sécurité soient publics.

« À plus long terme, notre objectif est de garder une longueur d'avance sur les attaques basées sur l'IA plutôt que d'y réagir », a déclaré le responsable de la sécurité, alors que d'autres fabricants de portefeuilles ont également souligné qu'ils utilisaient déjà l'IA pour revoir leur code, parallèlement aux programmes de primes.

« Notre laboratoire de recherche Donjon (laboratoire de hackers au chapeau blanc) existe pour essayer de casser nos produits avant que quiconque ne le puisse, et en interne, nous utilisons largement les LLM pour rechercher les vulnérabilités de nos propres produits », a ajouté Guillemet de Ledger.

Onekey a déclaré qu'il se concentre désormais sur le renforcement des examens des chemins de code critiques pour la sécurité, des versions de micrologiciels, de la génération d'entropie et des flux de signature de transactions, tandis qu'à moyen terme, il se concentrera sur la vérification des transactions, en faisant référence à la solution Clear Signing, pertinente pour de nombreux actifs cryptographiques majeurs en dehors du bitcoin.

Responsabilité commune et nouveaux bugs critiques

Pendant ce temps, les chercheurs en sécurité du fabricant de Bitkey, Block, ont joué un rôle déterminant en aidant l'industrie du Bitcoin et des portefeuilles matériels pendant la crise de Coldcard, en s'engageant activement avec la communauté pour partager des conclusions critiques et coordonner les efforts de réponse.

« Nous avons partagé nos conclusions de manière transparente à la fois par le biais de discussions publiques X et de canaux privés, car nous pensons que lorsque des vulnérabilités de sécurité affectent l'écosystème, tous les fabricants ont la responsabilité d'agir rapidement », a déclaré la société à Bitcoin.com News, ajoutant que les portefeuilles matériels devraient garder le contrôle sur les modèles de sécurité clés.

Lors de la rédaction de cet article, le 26 août, des rapports sur un autre « bug critique chez un fournisseur majeur de portefeuille matériel » ont commencé à circuler. Rob Segers, consultant en sécurité Bitcoin et fondateur de Bitsaga, qui a trouvé le bug aux côtés de « plusieurs autres bugs de haute gravité », a déclaré que le fournisseur non divulgué a confirmé ces bugs, « mais un correctif est déjà dans une prochaine version ».

Selon Seger, le bug critique a été trouvé dans le « firmware matériel officiel mais nécessite un logiciel hôte malveillant » pour voler les fonds. Cela signifie que le bug pourrait être exploité si un utilisateur, par exemple, télécharge un faux portefeuille. Marek « Slush » Palatinus, co-fondateur de Trezor, a confirmé que le bug signalé ne concerne pas ce portefeuille. Pendant ce temps, Seger a rapporté qu'il avait trouvé deux autres bugs, suscitant des critiques pour avoir semé la panique.

Soyez prudent.

Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !