CZ affirme que les portefeuilles logiciels évitent les risques observés dans la fuite de Trezor

CZ affirme que les portefeuilles logiciels évitent les risques observés dans la fuite de Trezor

L'expert en sécurité Nick Neuman a averti que la fuite d'adresses personnelles pourrait permettre aux criminels de cibler plus facilement les personnes pour des attaques clés.

Le 13 août, Trezor a révélé qu'une violation de données chez son partenaire d'expédition, ShipMonk, avait exposé les informations personnelles d'environ 13 700 clients récents, notamment les noms, numéros de téléphone et adresses personnelles.

Le fondateur de Binance, Changpeng Zhao (CZ), a répondu en affirmant que l'incident montre un réel avantage des portefeuilles logiciels d'auto-conservation, car ils ne nécessitent pas l'expédition d'un appareil physique qui lie l'identité d'un acheteur à son adresse personnelle.

Trezor Breach met les adresses physiques au centre de l'attention

Trezor a révélé l'incident après que ShipMonk, un prestataire logistique, ait informé l'entreprise le lundi 10 août d'un accès non autorisé aux systèmes contenant les données de commande des clients.

CZ a réagi jeudi, affirmant que l'incident mettait en évidence un profil de risque différent pour l'auto-garde du matériel et des logiciels.

« Les portefeuilles matériels sont souvent considérés comme « plus sécurisés » que les portefeuilles logiciels », a-t-il écrit. « Bien que je pense toujours que cela est 'généralement vrai' sur quelques aspects spécifiques, cet incident renforce l'avantage des portefeuilles logiciels d'auto-conservation. »

Il a cité des exemples tels que Binance Web3 Wallet et Trust Wallet, qui ne nécessitent pas l'expédition d'un appareil physique liant l'identité et l'adresse d'un utilisateur à la propriété cryptographique.

CZ n’a pas non plus rejeté les portefeuilles matériels. « Je ne dis pas que les portefeuilles matériels sont « mauvais » », a-t-il écrit. « Juste des profils différents. » Il a ajouté que YZiLabs est un investisseur dans de nombreuses sociétés de portefeuilles matériels.

Contribuant au débat, NaoX Protocol a déclaré que les adresses exposées pourraient donner aux attaquants une liste de détenteurs de crypto vérifiés méritant d'être ciblés en personne. Nick Neuman, responsable de la sécurité de Bitcoin, a également averti que les données pourraient conduire à une ingénierie sociale ciblée et potentiellement à des attaques brutales, dans lesquelles les criminels utilisent des menaces physiques pour voler des fonds.

Vous aimerez peut-être aussi :

Trezor a déclaré que les clients pourraient être confrontés à un phishing plus sophistiqué par courrier électronique, appel téléphonique ou courrier. Il a exhorté les utilisateurs à ne jamais saisir la sauvegarde de leur portefeuille en ligne ni à la partager avec qui que ce soit.

Un tronçon difficile pour les portefeuilles matériels

Le timing s’ajoute à une série de mauvais titres pour les fabricants de portefeuilles matériels. À la mi-juillet, l’enquêteur en chaîne ZachXBT a qualifié la catégorie d’impropre à une utilisation sérieuse, écrivant sur Telegram que « tous les portefeuilles matériels sont de véritables déchets ».

Il a fait valoir qu'un téléphone de rechange utilisé uniquement pour signer des transactions pourrait mieux fonctionner, citant des batteries déchargées, des mises à jour forcées du micrologiciel et des bugs d'interface comme problèmes récurrents. La violation de Trezor est un type d’échec différent, car elle implique une exposition via un fournisseur plutôt que par l’appareil, mais elle s’inscrit dans la même conversation sur les coûts au-delà de la phrase de départ.

De plus, la semaine dernière, Galaxy Research a lié plus de 100 millions de dollars de Bitcoin volés à un problème distinct dans l'ancien micrologiciel Coldcard, qui générait des graines de portefeuille avec un caractère aléatoire plus faible que prévu. Coinkite a corrigé la faille dans les versions plus récentes, mais ne peut pas corriger les graines déjà générées sur les appareils concernés et a demandé aux détenteurs de ses modèles Mk3 à Q de transférer les fonds vers du matériel non affecté.

Ce n'est pas la première fois que Trezor se retrouve dans une telle situation, avec une violation distincte liée à un fournisseur de support tiers exposant les coordonnées d'environ 66 000 utilisateurs en janvier 2024.

Voir l’article original en anglais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚