Le fabricant suisse de portefeuilles matériels BitBox en a corrigé un à temps vulnérabilité du micrologiciel ce qui aurait pu vider les portefeuilles de ceux qui détenaient du bitcoin, en intervenant avant que quiconque ne parvienne à réellement l’exploiter. La nouvelle intervient quelques semaines après un cas bien plus dramatique : le bug du firmware de Carte froidece qui a déjà provoqué le vol confirmé de plus 115 millions de dollars en bitcoins. Deux épisodes liés au même type de risque, mais aux issues radicalement différentes.
Points clés
- BitBox a identifié et corrigé de graves vulnérabilités dans son micrologiciel Multi Edition avant qu'elles ne soient exploitées.
- Aucun rapport de fonds volés par les utilisateurs de BitBox : il suffit de mettre à jour le firmware via la BitBoxApp officielle.
- Le bug Coldcard, actif depuis la version 4.0.1 du firmware en mars 2021, générait des phrases de départ faibles et prévisibles.
- Selon Galaxy Research, les pirates ont déjà volé plus de 115 millions de dollars en Bitcoin en exploitant cette faille.
BitBox corrige une grave vulnérabilité dans le firmware
BitBox a informé les utilisateurs qu'il avait résolu les « graves vulnérabilités » identifiées dans le firmware de son portefeuille matériel, précisant qu'aucun fonds n'avait été volé. Cependant, l'entreprise a invité chacun à procéder avec prudence à la mise à jour, signe que le risque, bien que neutralisé, était réel.
Détails de la vulnérabilité et modèles impliqués
Dans un post publié mardi, la société suisse explique qu'un des problèmes aurait permis à un attaquant de manipuler les utilisateurs pour qu'ils installent un micrologiciel malveillantune ouverture qui en théorie pourrait conduire à un vol de fonds. Une deuxième faille « grave », liée à un problème de corruption de mémoire, aurait pu permettre l'exécution de code arbitraire et, par conséquent, l'installation de firmware compromis. BitBox a précisé que le problème concernait uniquement leÉdition multiple de l'appareil : l'édition Bitcoin uniquement n'a pas été affectée, car son firmware ne contient pas le code concerné.
Instructions destinées aux utilisateurs pour mettre à jour leur micrologiciel
BitBox a invité les utilisateurs à mettre à jour le firmware exclusivement via le BitBoxApp officielleidéalement en cliquant sur l'invite de mise à jour intégrée de l'application plutôt que de la chercher ailleurs. « Aucun rapport ne fait état de fonds volés aux utilisateurs et il n'y a aucune raison de paniquer », a écrit la société, recommandant toutefois à chacun d'installer la dernière version du firmware, qui résout les problèmes de sécurité décrits. Contrairement à ce qui s'est passé avec Coldcard, ceux qui possèdent une BitBox n'ont pas besoin de déplacer ou de migrer leurs fonds : il suffit de terminer la mise à jour.
Un bug du micrologiciel Coldcard provoque un vol massif de Bitcoin
Alors que BitBox a comblé la faille sans conséquence, la communauté Bitcoin est toujours aux prises avec un cas bien plus grave : le vol systématique de fonds dans les portefeuilles. Carte froideproduit par la société canadienne Coinkite, déclenché par un bug dans la génération de graines.
Défaut dans la génération et l'histoire des graines
Le problème remonte à la version du firmware 4.0.1publié en mars 2021 : depuis lors, la génération de graines dans les appareils Coldcard Mk3 a fini par s'appuyer sur un générateur logiciel de nombres pseudo-aléatoires (PRNG) faible au lieu du générateur matériel réel. Cela a rendu les graines prévisibles, permettant aux pirates de les deviner et de reconstruire les phrases de départ des investisseurs.
Impacts et avis officiels
Coinkite a alerté les utilisateurs pour la première fois le 31 juillet, les exhortant à transférer immédiatement les fonds des appareils concernés. Malgré l’alarme, le nombre de fonds volés a progressivement augmenté, car les criminels ont continué à cibler des appareils encore plus récents. Selon les dernières estimations de GalaxieRecherchele total confirmé a déjà dépassé les 115 millions de dollars en bitcoins, avec la possibilité que le chiffre réel soit encore plus élevé.
Comparaison des risques et des réponses en matière de sécurité du portefeuille matériel
Les deux épisodes montrent comment une même catégorie de risque, une faille dans le firmware, peut produire des résultats complètement différents en fonction de la rapidité de réponse et de la nature du bug.
Différences dans l’étendue des vulnérabilités et les solutions adoptées
Dans le cas de BitBox, la vulnérabilité a été trouvée et corrigée avant que quiconque ne l'exploite : la solution ne nécessite qu'une mise à jour du firmware, sans toucher aux fonds déjà détenus. Dans le cas de Coldcard, cependant, la faille a compromis la génération de clés privées pendant des années, rendant la simple mise à jour insuffisante : celui qui a généré une graine avec un firmware vulnérable doit migrer les fonds vers un nouveau portefeuille avec des clés correctement générées, car les dommages concernent les clés déjà créées, pas seulement le logiciel en cours d'exécution.
Conséquences sur la sécurité et l'auto-conservation du Bitcoin
Cette distinction est très importante pour ceux qui croient en la garde autonome de leurs bitcoins. Une mise à jour opportune, comme celle de BitBox, démontre que le modèle de sécurité du portefeuille matériel peut fonctionner si les fabricants détectent et corrigent les problèmes avant qu'ils ne soient exploités. Le cas Coldcard, en revanche, montre le revers de la médaille : une faille enracinée dans la génération de semences peut rester silencieuse pendant des années, jusqu'à ce qu'elle se transforme en une perte concrète de centaines de millions de dollars lorsque quelqu'un la découvre et l'exploite à grande échelle. Pour l’industrie des portefeuilles matériels, la leçon est que la sécurité du micrologiciel n’est pas un détail technique mineur, mais le fondement même sur lequel repose la promesse d’auto-conservation.
FAQ
Quelle vulnérabilité a été trouvée dans le portefeuille matériel BitBox ?
BitBox a découvert de graves vulnérabilités dans le firmware de son édition Multi, qui auraient pu permettre l'installation de firmware malveillant et le vol de fonds ultérieur.
Les utilisateurs de BitBox devraient-ils migrer leurs fonds après la découverte de la vulnérabilité ?
Non. Les utilisateurs doivent uniquement mettre à jour le micrologiciel via la BitBoxApp officielle ; aucune migration de fonds n’est nécessaire.
Que s’est-il passé avec la vulnérabilité du portefeuille matériel Coldcard ?
Un bug dans le micrologiciel Coldcard, présent depuis la version 4.0.1, a provoqué une faible génération de graines, permettant aux pirates de voler plus de 115 millions de dollars en Bitcoin.
Quels conseils Coinkite a-t-il donnés aux utilisateurs de Coldcard ?
Coinkite a exhorté les utilisateurs de Coldcard à déplacer leurs fonds immédiatement en raison de la vulnérabilité de génération de semences.
Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.