Le fabricant de portefeuilles matériels BitBox a publié une mise à jour du micrologiciel qui corrige deux vulnérabilités qu'il a qualifiées de « graves » et qui auraient pu permettre l'installation d'un micrologiciel malveillant ou mettre en danger les fonds des utilisateurs.
Dans une divulgation de sécurité lundi, BitBox a déclaré que l'une d'entre elles impliquait une corruption de mémoire affectant les éditions Multi de BitBox02 et BitBox02 Nova qui n'avaient pas été configurées avec un portefeuille. Un hôte malveillant pourrait l’exploiter pour exécuter du code arbitraire et potentiellement installer un micrologiciel malveillant, ce qui pourrait entraîner une perte de fonds.
La seconde affectait la mise en œuvre des paiements silencieux de BitBox et aurait pu permettre à un hôte malveillant de verrouiller Bitcoin à une adresse involontaire. Le vol direct n'était pas possible, mais un attaquant pourrait potentiellement exiger une rançon pour coopérer à la récupération des pièces, selon BitBox. La société a déclaré qu’elle n’avait reçu aucun rapport faisant état d’une vulnérabilité exploitée ou entraînant une perte de fonds pour les utilisateurs.
La divulgation intervient à un moment sensible pour l’auto-garde, après qu’une faille du micrologiciel Coldcard ait été liée à plus de 112 millions de dollars de vols de Bitcoin, soulignant à quel point les faiblesses des appareils conçus pour protéger les clés privées peuvent devenir des points de défaillance.
Cointelegraph a contacté BitBox pour plus d'informations mais n'a pas reçu de réponse avant la publication.
Le correctif BitBox suit les vols de Coldcard et les fuites de données de portefeuille
La mise à jour de sécurité BitBox fait suite à une vague d'incidents de portefeuille matériel impliquant des appareils et les services qui les entourent.
La faille la plus dommageable a été la faille Coldcard, qui est liée à un changement de micrologiciel de mars 2021 qui n'a pas été détecté pendant plus de cinq ans. La vulnérabilité affectait le caractère aléatoire des graines de portefeuille, permettant aux attaquants de forcer brutalement les graines de portefeuille impactées et d'obtenir leurs clés privées sans accès physique.
Galaxy Research a déclaré vendredi que les pertes liées à Coldcard avaient dépassé 112 millions de dollars, avec environ 1 778,6 BTC balayés sur plus de 8 600 adresses.
En rapport: L’exploit Coldcard pousse les pertes de juillet à 247 millions de dollars, deuxième pire mois de 2026
Plus récemment, des violations de données distinctes impliquant Trezor et SafePal ont exposé des informations sur les clients et les commandes appartenant à plus de 53 000 clients. Trezor a attribué l'exposition des données de 13 689 clients au fournisseur d'expédition ShipMonk, tandis que SafePal a déclaré qu'une faille d'autorisation dans un plug-in de suivi des commandes avait exposé les détails appartenant à 39 798 clients.
Aucun des deux incidents n'a compromis les appareils, les clés privées ou les phrases de récupération, mais les deux sociétés ont averti que les informations pourraient permettre des attaques ciblées de phishing et d'usurpation d'identité.
Revue: Les attaques Coldcard signifient-elles que tous les portefeuilles matériels ne sont désormais plus sécurisés ?
Voir l’article original en anglais
