BitBox a corrigé des vulnérabilités « sérieuses » dans ses portefeuilles, qui auraient pu compromettre les fonds

cryptonews.ruPublié le 2026-08-18Dernière mise à jour le 2026-08-18

Résumé

Le fabricant de portefeuilles matériels BitBox a publié une mise à jour du firmware corrigeant deux vulnérabilités qualifiées de « graves ». La première, une corruption mémoire sur les modèles BitBox02 Multi et Nova non configurés, permettait à un attaquant d'exécuter du code arbitraire et d'installer un firmware malveillant, menaçant les fonds des utilisateurs. La seconde, dans l'implémentation des paiements silencieux, pouvait permettre de bloquer des bitcoins sur une adresse non prévue, ouvrant la porte à des demandes de rançon pour leur restitution. BitBox affirme n'avoir reçu aucun signalement d'exploitation ou de perte de fonds. Cette annonce survient dans un contexte tendu pour le secteur de l'auto-custodie, après le vol de plus de 112 millions de dollars lié à une vulnérabilité du wallet Coldcard restée inaperçue pendant cinq ans. Des fuites de données chez Trezor et SafePal ont également exposé les informations de plus de 53 000 clients, risquant de faciliter des attaques de phishing ciblées. Aucun de ces incidents n'a compromis les clés privées ou phrases de récupération des appareils eux-mêmes.

Le fabricant de portefeuilles matériels BitBox a publié une mise à jour du firmware corrigeant deux vulnérabilités que l'entreprise a qualifiées de « sérieuses ». Elles auraient pu permettre l'installation d'un firmware malveillant et ainsi compromettre les fonds des utilisateurs.

Dans un avis de sécurité publié lundi, BitBox a signalé la première vulnérabilité : une corruption de la mémoire dans les versions BitBox02 Multi et BitBox02 Nova non configurées avec un portefeuille. Un attaquant aurait pu exploiter cette vulnérabilité sur l'appareil hôte pour exécuter du code arbitraire et installer un firmware malveillant, risquant ainsi de provoquer une perte de fonds.

La deuxième vulnérabilité concernait l'implémentation des « Paiements Silencieux » (Silent Payments) dans BitBox et aurait pu permettre à un attaquant de bloquer des bitcoins sur une adresse non prévue. Un vol direct était impossible, mais l'attaquant aurait pu exiger une rançon pour aider à récupérer les pièces, a indiqué BitBox. L'entreprise a déclaré ne pas avoir reçu de signalements d'exploitation de ces vulnérabilités ou de perte de fonds par les utilisateurs.

La divulgation de ces informations intervient à un moment sensible pour le secteur de l'auto-custodie (self-custody). Récemment, une vulnérabilité dans le firmware de Coldcard a conduit au vol de bitcoins pour une valeur de plus de 112 millions de dollars, montrant comment les failles dans les appareils conçus pour protéger les clés privées peuvent devenir des points de défaillance.

Cointelegraph a contacté BitBox pour plus d'informations mais n'avait pas reçu de réponse au moment de la publication.

Le correctif de BitBox est intervenu après le vol de bitcoins chez Coldcard et des fuites de données de portefeuilles

La mise à jour de sécurité de BitBox fait suite à une vague d'incidents concernant des portefeuilles matériels, affectant les appareils et les services associés.

La plus dévastatrice a été la vulnérabilité de Coldcard, liée à une modification du firmware en mars 2021, qui était restée inaperçue pendant plus de cinq ans. Cette vulnérabilité affectait la génération de valeurs aléatoires pour la phrase de récupération (seed phrase) du portefeuille : des attaquants pouvaient, par force brute, trouver les phrases de récupération des portefeuilles concernés et ainsi obtenir leurs clés privées sans accès physique.

Galaxy Research a rapporté vendredi que les pertes liées à Coldcard dépassaient 112 millions de dollars. Environ 17 786 BTC ont été retirés de plus de 8 600 adresses.

Lire aussi : L'exploit de Coldcard a porté les pertes de juillet à 247 millions de dollars, faisant de lui le deuxième pire mois de 2026

Par ailleurs, des fuites de données distinctes chez Trezor et SafePal ont exposé les informations de commandes et de clients de plus de 53 000 utilisateurs. Trezor a lié la fuite des données de 13 689 clients à son prestataire de services de livraison ShipMonk, tandis que SafePal a déclaré qu'une vulnérabilité d'autorisation dans un plugin de suivi des commandes avait exposé les informations de 39 798 clients.

Aucun de ces incidents n'a compromis les appareils eux-mêmes, les clés privées ou les phrases de récupération. Cependant, les deux entreprises ont averti que ces informations pourraient faciliter des attaques de phishing ciblées et des tentatives d'usurpation d'identité.

Le Magazine : Les attaques contre Coldcard signifient-elles que tous les portefeuilles matériels sont désormais dangereux ?

end-content

Questions liées

QQuelles sont les deux vulnérabilités sérieuses corrigées par BitBox dans sa dernière mise à jour de micrologiciel ?

ALa première vulnérabilité était une corruption de mémoire dans les BitBox02 Multi et BitBox02 Nova non configurés, permettant à un attaquant d'exécuter du code arbitraire et d'installer un micrologiciel malveillant. La seconde concernait l'implémentation des paiements silencieux (Silent Payments) dans BitBox, permettant à un attaquant de bloquer des bitcoins sur une adresse non destinataire, pouvant mener à une demande de rançon.

QComment la vulnérabilité de Coldcard, mentionnée dans l'article, a-t-elle été exploitée ?

ALa vulnérabilité de Coldcard, liée à une modification du micrologiciel de mars 2021, était une faiblesse dans la génération de valeurs aléatoires pour la phrase de récupération du portefeuille. Les attaquants pouvaient utiliser la force brute pour trouver les phrases de récupération des portefeuilles affectés et obtenir leurs clés privées sans accès physique à l'appareil, ce qui a entraîné des pertes de plus de 112 millions de dollars.

QQuel a été l'impact des fuites de données chez Trezor et SafePal selon l'article ?

ALes fuites de données chez Trezor (13 689 clients via le prestataire logistique ShipMonk) et SafePal (39 798 clients via une vulnérabilité dans un plugin de suivi de commande) ont exposé des informations sur les clients et leurs commandes. Aucune information sensible comme les clés privées ou phrases de récupération n'a été compromise, mais ces données peuvent faciliter des attaques de phishing ciblées ou d'usurpation d'identité.

QL'article indique-t-il que des fonds ont été perdus à cause des vulnérabilités corrigées par BitBox ?

ANon. BitBox a déclaré qu'elle n'avait reçu aucun signalement d'exploitation de ces vulnérabilités ou de perte de fonds de la part des utilisateurs.

QQuel est le point commun principal des incidents récents impliquant des portefeuilles matériels évoqués dans l'article ?

AL'article souligne que ces incidents, qu'il s'agisse de vulnérabilités logicielles graves (BitBox, Coldcard) ou de fuites de données (Trezor, SafePal), mettent en lumière les points de défaillance potentiels dans l'écosystème du stockage autonome de cryptomonnaies. Ils rappellent que les appareils conçus pour protéger les clés privées peuvent présenter des failles ailleurs, par exemple dans leur micrologiciel, leurs services associés ou leur chaîne d'approvisionnement.

Lectures associées

Trading

Spot
活动图片