Parmi les 13 fabricants de portefeuilles matériels contactés par Bitcoin.com News pour commentaires, Trezor, Bitbox et Onekey ont confirmé une forte hausse de leurs ventes en août. Ledger a refusé de commenter ses ventes mensuelles, et le fabricant de Bitkey — la société cotée Block — n'est tenue de fournir des informations que dans le cadre de ses rapports trimestriels.
Bien qu'aucune entreprise n'ait révélé de chiffres précis, Bitbox a fourni l'information la plus concrète, indiquant que le volume des ventes payées par carte de crédit avait été multiplié par environ dix par rapport aux volumes de base des semaines précédentes. Ces données n'incluent pas les ventes effectuées via d'autres moyens de paiement.
« Nous avons observé un pic de ventes, principalement en provenance d'Amérique du Nord, où Coldcard semble avoir eu la plus grande présence », a déclaré à Bitcoin.com News Douglas Bakkum, PDG de Bitbox.
Un signe encourageant pour l'autocustodie
Pendant ce temps, Trezor a indiqué avoir également enregistré une augmentation des ventes, en particulier de ses produits dédiés exclusivement au Bitcoin. Bien que la société n'ait pas fourni de chiffres précis, son responsable de la sécurité, Jan Čermák, a noté que cette flambée était un signe encourageant pour toute l'industrie du Bitcoin.
« Pour nous, le point plus intéressant est la conclusion à laquelle cela mène : il semble que les personnes affectées par la situation de Coldcard aient cherché un autre portefeuille matériel plutôt que d'abandonner l'autocustodie », a-t-il déclaré, ajoutant que c'était « une conclusion encourageante : la réponse à un moment difficile a été la volonté de conserver le contrôle de ses propres clés, et non d'y renoncer ».
Cependant, selon les analystes du secteur, de nombreux utilisateurs de portefeuilles matériels ont transféré leurs fonds vers des plateformes d'échange de crypto-monnaies ou ont redirigé leur capital vers des ETF, abandonnant ainsi l'autocustodie. Dans tous les cas, on ne sait pas quelle a été l'ampleur de cette migration et si elle n'a pas été qu'une mesure temporaire, après laquelle les utilisateurs sont revenus à l'autocustodie.
Onekey, tout en ayant constaté une hausse des ventes, a souligné que d'autres facteurs pouvaient également avoir joué, y compris les cycles de lancement de produits individuels. Selon l'entreprise, la crise de Coldcard a déclenché un débat beaucoup plus large sur les questions de sécurité des portefeuilles matériels qui restent généralement invisibles pour les utilisateurs finaux, telles que la génération de phrase de récupération.
Cependant, la vulnérabilité dans le firmware de Coldcard a suscité des discussions et des actions similaires non seulement chez les utilisateurs finaux, mais aussi parmi les fabricants de portefeuilles matériels. Premièrement, cet incident a incité les équipes à réévaluer leurs modèles de sécurité actuels.
Ce que les fabricants de portefeuilles ont déjà fait
Trezor a revu son propre processus de génération de phrase de récupération en mettant un accent particulier sur l'élimination de la vulnérabilité exploitée dans le cas de Coldcard ; BitBox a « réexaminé minutieusement » le code de son générateur de nombres aléatoires, et Onekey a déclaré avoir effectué une vérification approfondie supplémentaire de l'entropie et des processus de génération de phrase de récupération sur toute sa gamme de portefeuilles matériels.
Comme le rapportait Bitcoin.com News, séparément et indépendamment du cas Coldcard, BitBox a découvert et corrigé ses propres bugs dans son firmware en août de cette année. Aucun signalement de vulnérabilités n'a été fait. Pendant ce temps, au cours du même mois, Trezor a annoncé que près de 14 000 de ses clients avaient été touchés par une fuite de données chez l'un de ses fournisseurs de services de livraison.
Dans tous les cas, la principale bataille pour la sécurité est encore à venir, car les portefeuilles matériels pour le Bitcoin et d'autres crypto-actifs s'adaptent à la nouvelle réalité dictée par l'avancement de l'intelligence artificielle.
Deux choses sur lesquelles se concentrer
« Les attaquants fonctionnent déjà à la vitesse des machines, donc nous devons aussi agir aussi vite pour les devancer », a déclaré Charles Guillemet, directeur technique de Ledger, ajoutant que la défense se développe toujours plus lentement que l'attaque, du moins pour le moment. Selon lui, le laps de temps entre la sortie d'un correctif et son utilisation à des fins malveillantes se réduit.
Le directeur technique a souligné que les entreprises devraient désormais se concentrer sur deux choses : améliorer les procédures de divulgation et éduquer les utilisateurs.
« Premièrement, les principes de divulgation responsable doivent évoluer : les correctifs doivent être publiés plus rapidement, les délais de divulgation doivent être raccourcis, et les stratégies de migration doivent partir du principe que des attaquants capables utilisant l'IA sont partie intégrante du modèle de sécurité, et pas seulement des améliorations supplémentaires », a déclaré M. Guillemet dans une interview à Bitcoin.com News.
De plus, selon lui, aider les gens à comprendre comment fonctionnent les portefeuilles matériels « sera crucial pour assurer la sécurité de l'industrie ».
Mettez à jour même vos appareils domestiques
Dans le même ordre d'idées, dans leurs « réflexions sur les implications de l'incident Coldcard », les développeurs du portefeuille Blockstream Jade ont exhorté les utilisateurs de portefeuilles matériels à maintenir leurs logiciels à jour. Blockstream Jade vient de publier une mise à jour de son firmware avec une série de corrections. Cependant, selon l'équipe, au-delà des portefeuilles matériels, les utilisateurs devraient maintenir à jour leurs applications, systèmes d'exploitation, appareils, routeurs et même leurs appareils électroménagers.
« Assurer la sécurité est un processus continu, et vous, en tant qu'utilisateur, devez également y participer », ont-ils souligné, ajoutant que l'erreur de Coldcard était « un cas regrettable où la mise à jour » du logiciel et du firmware « n'a pas réussi à protéger les utilisateurs ».
Pendant ce temps, Onekey a ajouté que la sécurité des portefeuilles matériels devrait reposer sur l'entropie et le stockage des clés avec support matériel, des logiciels open source vérifiables, une expertise indépendante en matière de sécurité, une séparation stricte des composants critiques pour la sécurité, ainsi que sur une vérification des transactions compréhensible par l'utilisateur.
« Puisque l'intelligence artificielle réduit les coûts d'analyse logicielle et d'automatisation des attaques, l'objectif est qu'une seule faiblesse dans l'implémentation ne conduise pas à l'effondrement de tout le modèle de sécurité », a déclaré le fabricant de portefeuilles.
Plans de sécurité à court, moyen et long terme
Les entreprises elles-mêmes mettent déjà en œuvre des changements de sécurité à court, moyen et long terme. Par exemple, Trezor, « en réponse directe aux conclusions tirées de Coldcard », ajoute « des contrôles de validité supplémentaires » à sa propre entropie générée en interne lors de la vérification qu'une entropie externe est bien utilisée.
« Au-delà de cela, notre analyse nous a incités à renforcer les tests internes et les protections concernant le générateur de test non sécurisé, ainsi qu'à étendre les méthodes de vérification du chemin d'appel de chaque source d'entropie individuelle », a déclaré M. Čermák, notant que le générateur non sécurisé est utilisé exclusivement pour les tests internes.
La société analyse également les rapports de chercheurs indépendants en sécurité et prévoit, à moyen terme, de réaliser un nouveau test d'intrusion des fonctionnalités clés du firmware, qui sera effectué par « une agence de sécurité externe réputée ». Les rapports d'audit de sécurité devraient être rendus publics.
« À long terme, nous nous concentrerons sur l'anticipation des attaques utilisant l'IA plutôt que sur la réaction à celles-ci », a déclaré le responsable de la sécurité, tandis que d'autres fabricants de portefeuilles ont également souligné qu'ils utilisaient déjà l'IA pour auditer leur code parallèlement à des programmes de primes.
« Notre laboratoire de recherche Donjon (un laboratoire de 'hackers éthiques') existe pour essayer de pirater nos produits avant que quiconque ne puisse le faire, et en interne, nous utilisons activement les modèles de langage (LLM) pour rechercher des vulnérabilités dans nos propres produits », a ajouté M. Guillemet de Ledger.
Onekey a déclaré être actuellement concentrée sur le renforcement de la vérification des chemins de code critiques pour la sécurité, des builds de firmware, de la génération d'entropie et des flux de signature des transactions, et qu'à moyen terme, son attention se concentrera sur la vérification des transactions, en ayant en tête la solution Clear Signing, pertinente pour de nombreux grands crypto-actifs au-delà du Bitcoin.
Responsabilité partagée et nouveaux bugs critiques
Pendant ce temps, les chercheurs en sécurité de Block, le fabricant de Bitkey, ont joué un rôle clé pour aider l'industrie du Bitcoin et des portefeuilles matériels pendant la crise Coldcard, car ils ont activement collaboré avec la communauté, partageant des découvertes importantes et coordonnant les réponses.
« Nous avons partagé ouvertement nos conclusions, à la fois dans des discussions publiques sur X et par des canaux privés, car nous croyons que lorsque des vulnérabilités de sécurité affectent l'écosystème, tous les fabricants ont la responsabilité d'agir rapidement », a déclaré l'entreprise à Bitcoin.com News, ajoutant que les portefeuilles matériels devraient conserver le contrôle des modèles de sécurité clés.
Au moment de la rédaction de cet article, le 26 août, des rumeurs ont commencé à circuler concernant une autre « vulnérabilité critique chez un grand fabricant de portefeuilles matériels ». Rob Seger, consultant en sécurité Bitcoin et fondateur de Bitsaga, qui a découvert ce bug ainsi que « plusieurs autres bugs de haute gravité », a indiqué que le fabricant non nommé avait confirmé la présence de ces bugs, « mais un correctif est déjà inclus dans la prochaine version ».
Selon M. Seger, la vulnérabilité critique a été trouvée dans « le firmware officiel du portefeuille matériel, mais nécessite un logiciel hôte malveillant pour voler des fonds ». Cela signifie que la vulnérabilité pourrait être exploitée si un utilisateur, par exemple, télécharge un portefeuille contrefait. Marek 'Slush' Palatinus, co-fondateur de Trezor, a confirmé que la vulnérabilité découverte ne concernait pas ce portefeuille. Pendant ce temps, M. Seger a rapporté avoir découvert deux autres vulnérabilités, ce qui lui a valu des critiques pour avoir semé la panique.
Soyez vigilants.
end-content




