Le fabricant de portefeuille Bitcoin, BitBox, a déclaré aux utilisateurs qu'il était capable de corriger de « graves vulnérabilités » avec le micrologiciel de son portefeuille matériel et a rassuré les utilisateurs sur le fait qu'aucun fonds n'avait été prélevé. Pourtant, il exhorte toujours les utilisateurs à effectuer une mise à niveau prudente.
Dans un article de blog publié mardi, la société suisse a déclaré que l'une des vulnérabilités aurait permis à un attaquant de manipuler les utilisateurs pour qu'ils installent un micrologiciel qui pourrait amener un criminel à voler des fonds.
Les utilisateurs doivent mettre à jour le micrologiciel via la BitBoxApp officielle, idéalement en cliquant sur l'invite de mise à jour intégrée à l'application plutôt qu'en le recherchant, a déclaré BitBox.
« Aucun rapport ne fait état de fonds d'utilisateurs volés et il n'y a aucune raison pour que les utilisateurs paniquent », a déclaré la société. « Nous recommandons à tous les utilisateurs de mettre à jour leurs appareils BitBox avec la dernière version du micrologiciel, qui résout tous les problèmes de sécurité décrits dans cet article. »
Il a ajouté qu’une autre « grave vulnérabilité » découverte était liée à une corruption de la mémoire. Dans son message, BitBox a déclaré que la découverte était liée à l'édition Multi de BitBox et pourrait permettre l'exécution de code arbitraire et l'installation ultérieure de micrologiciels malveillants et une perte potentielle de fonds.
BitBox a également mentionné que l'édition Bitcoin uniquement de BitBox n'était pas affectée, car son micrologiciel ne contient pas le code concerné.
Les Bitcoiners sont toujours sous le choc après que les utilisateurs du produit populaire Coldcard, conçu par la société canadienne Coinkite, ont vu leurs fonds drainés en raison d'un bug du micrologiciel dans les appareils qui conduit à une faible génération de graines (RNG). Contrairement au hack Coldcard, les utilisateurs ou BitBox n'ont pas besoin de migrer de fonds, il suffit de mettre à jour le firmware.
Les pirates ont depuis volé un montant confirmé de 115 millions de dollars en bitcoins, selon les derniers chiffres de Galaxy Research – mais ce chiffre pourrait être beaucoup plus élevé.
La société canadienne Coinkite a averti pour la première fois les utilisateurs le 31 juillet qu'un bug du micrologiciel des appareils Coldcard Mk3 – à partir de la version 4.0.1 en mars 2021 – avait fait revenir la génération de semences à un logiciel faible générateur de nombres pseudo-aléatoires au lieu du véritable générateur matériel de nombres aléatoires, permettant aux pirates informatiques de deviner essentiellement les phrases de départ des investisseurs.
Ce nombre a lentement augmenté à mesure que les criminels ciblaient des appareils plus récents, tandis que Coinkite et d'autres Bitcoiners ont exhorté les utilisateurs de Coldcard à déplacer immédiatement leurs fonds.
Voir l’article original en anglais
