Trezor et Tropic Square révèlent une vulnérabilité dans TROPIC01

Trezor et Tropic Square révèlent une vulnérabilité dans TROPIC01

Le 3 juin 2026, Trezor et Tropic Square ont annoncé publiquement la découverte d'une vulnérabilité dans la puce TROPIC01, utilisée dans le portefeuille matériel Trezor Safe 7. Cette communication a eu lieu en collaboration avec l'équipe de recherche de Ledger Donjon, soulignant l'engagement des entreprises en faveur de la transparence et de la sécurité des utilisateurs.

Malgré cette découverte, les fonds des utilisateurs de Trezor Safe 7 restent en sécurité et aucune action n'est requise de la part des propriétaires de l'appareil. La vulnérabilité affecte exclusivement l'un des trois niveaux de sécurité physique présents dans l'appareil, confirmant l'efficacité de l'architecture en couches adoptée par Trezor.

Détails de la vulnérabilité : une attaque sophistiquée et peu pratique

Le contexte de la découverte

Suite au lancement de la première puce TROPIC01 mi-2025, Tropic Square a engagé l'équipe de sécurité Ledger Donjon pour soumettre la puce à une évaluation indépendante. En janvier 2026, Ledger Donjon a signalé à Tropic Square avoir exécuté avec succès une attaque par injection de faute laser dans des conditions de laboratoire très spécifiques, contournant avec succès la vérification de la signature du micrologiciel.

Sur la base de cette découverte, l'équipe d'ingénierie de Tropic Square a identifié une méthode complexe supplémentaire pour exploiter la vulnérabilité, qui permet d'extraire un autre secret lié aux fonctions PIN de la puce TROPIC01. Tous les partenaires, y compris Trezor, ont été informés et la vulnérabilité a été rendue publique de manière coordonnée.

Impact limité : la sécurité multicouche de Trezor Safe 7

La vulnérabilité affecte uniquement la puce TROPIC01, l'un des trois niveaux de sécurité physique indépendants du Trezor Safe 7. Compromettre uniquement TROPIC01 ne permet pas l'accès au code PIN, qui représente la dernière barrière pour protéger les fonds des utilisateurs. De plus, les clés privées et la sauvegarde du portefeuille ne sont pas stockées sur la puce TROPIC01, mais sont réparties sur plusieurs composants, éliminant ainsi tout point de défaillance unique.

L’attaque décrite nécessite la possession physique de l’appareil, du matériel de laboratoire spécialisé et une expertise de haut niveau. Il n’existe aucune preuve d’une réelle exploitation de cette vulnérabilité et Trezor Safe 7 n’a jamais été piraté.

Ce que cela signifie pour les utilisateurs de Trezor Safe 7

Aucune action requise : la sécurité reste intacte

Pour les utilisateurs, la découverte ne présente aucun risque pratique et ne nécessite aucune intervention. La vulnérabilité se situe au niveau matériel et ne peut pas être résolue via des mises à jour à distance du micrologiciel. Cependant, grâce à la conception en couches de l’appareil, une faille dans une seule puce ne compromet pas la sécurité globale.

Dans le monde réel, le phishing reste la principale menace pour ceux qui détiennent leurs actifs de manière indépendante. Une vulnérabilité qui nécessite un accès physique et des outils avancés ne présente pas de risque réel pour la plupart des utilisateurs.

Les mots de Matej Žák, PDG de Trezor

Matej Žák, PDG de Trezor, a souligné comment le choix d'intégrer TROPIC01 – une puce open source et vérifiable – a été fait précisément pour garantir une transparence et une sécurité maximales. L'appareil a été conçu avec plusieurs couches de sécurité indépendantes, garantissant qu'aucun composant ne peut représenter un point critique de vulnérabilité.

Žák a souligné l'importance d'une divulgation coordonnée et d'une collaboration entre les entreprises pour renforcer l'ensemble du secteur. « Le code PIN, la sauvegarde et les clés des fonds des utilisateurs ne sont jamais confiés à une seule puce. C'est le résultat d'une conception consciente et transparente », a-t-il déclaré.

Pourquoi Trezor choisit la transparence

Un modèle de sécurité open source

Trezor a choisi de publier cette divulgation non pas parce que les fonds sont à risque, mais pour promouvoir un modèle de sécurité basé sur la transparence. L'entreprise rejette l'idée selon laquelle la sécurité vient de l'obscurité : les systèmes fermés et les puces protégées par NDA cachent des risques derrière des conceptions opaques, obligeant les utilisateurs à faire aveuglément confiance à ce qu'ils ne peuvent pas vérifier.

La transparence permet aux utilisateurs d'être informés et conscients des conditions réelles de sécurité de leurs appareils. Trouver et publier des vulnérabilités peut être gênant pour une marque, mais c'est ce qui rend l'écosystème plus robuste et plus fiable.

Evolution de la sécurité : une responsabilité partagée

La sécurité évolue avec la technologie. La seule façon de garder une longueur d’avance est de partager ouvertement ses découvertes avec la communauté. La divulgation d'aujourd'hui s'inscrit dans cette logique, offrant à chacun la possibilité de connaître et d'évaluer les risques, même s'ils sont purement théoriques.

Pour ceux qui souhaitent en savoir plus, l’avis technique complet est disponible sur le blog Tropic Square.

Trezor : pionniers de l'auto-garde

Fondé en 2013, Trezor a inventé le concept de portefeuille matériel et est aujourd'hui le nom le plus fiable en matière d'auto-conservation, avec plus de 2 millions d'utilisateurs dans le monde. La société développe des outils de sécurité open source qui donnent aux utilisateurs un contrôle total sur leurs actifs numériques. Le Trezor Safe 7 représente le produit phare de l'entreprise, conçu pour offrir le plus haut niveau de protection et de transparence.

En résumé, la vulnérabilité de la puce TROPIC01, bien que techniquement pertinente, ne compromet pas la sécurité des fonds des utilisateurs de Trezor Safe 7. L’approche transparente et collaborative adoptée par Trezor et Tropic Square représente un modèle vertueux pour l’ensemble de l’industrie de la sécurité numérique.

Voir l’article original en italien