Le fabricant de portefeuilles matériels BitBox a publié une mise à jour du firmware corrigeant deux vulnérabilités que l'entreprise a qualifiées de « sérieuses ». Elles auraient pu permettre l'installation d'un firmware malveillant et ainsi compromettre les fonds des utilisateurs.
Dans un avis de sécurité publié lundi, BitBox a signalé la première vulnérabilité : une corruption de la mémoire dans les versions BitBox02 Multi et BitBox02 Nova non configurées avec un portefeuille. Un attaquant aurait pu exploiter cette vulnérabilité sur l'appareil hôte pour exécuter du code arbitraire et installer un firmware malveillant, risquant ainsi de provoquer une perte de fonds.
La deuxième vulnérabilité concernait l'implémentation des « Paiements Silencieux » (Silent Payments) dans BitBox et aurait pu permettre à un attaquant de bloquer des bitcoins sur une adresse non prévue. Un vol direct était impossible, mais l'attaquant aurait pu exiger une rançon pour aider à récupérer les pièces, a indiqué BitBox. L'entreprise a déclaré ne pas avoir reçu de signalements d'exploitation de ces vulnérabilités ou de perte de fonds par les utilisateurs.
La divulgation de ces informations intervient à un moment sensible pour le secteur de l'auto-custodie (self-custody). Récemment, une vulnérabilité dans le firmware de Coldcard a conduit au vol de bitcoins pour une valeur de plus de 112 millions de dollars, montrant comment les failles dans les appareils conçus pour protéger les clés privées peuvent devenir des points de défaillance.
Cointelegraph a contacté BitBox pour plus d'informations mais n'avait pas reçu de réponse au moment de la publication.
Le correctif de BitBox est intervenu après le vol de bitcoins chez Coldcard et des fuites de données de portefeuilles
La mise à jour de sécurité de BitBox fait suite à une vague d'incidents concernant des portefeuilles matériels, affectant les appareils et les services associés.
La plus dévastatrice a été la vulnérabilité de Coldcard, liée à une modification du firmware en mars 2021, qui était restée inaperçue pendant plus de cinq ans. Cette vulnérabilité affectait la génération de valeurs aléatoires pour la phrase de récupération (seed phrase) du portefeuille : des attaquants pouvaient, par force brute, trouver les phrases de récupération des portefeuilles concernés et ainsi obtenir leurs clés privées sans accès physique.
Galaxy Research a rapporté vendredi que les pertes liées à Coldcard dépassaient 112 millions de dollars. Environ 17 786 BTC ont été retirés de plus de 8 600 adresses.
Lire aussi : L'exploit de Coldcard a porté les pertes de juillet à 247 millions de dollars, faisant de lui le deuxième pire mois de 2026
Par ailleurs, des fuites de données distinctes chez Trezor et SafePal ont exposé les informations de commandes et de clients de plus de 53 000 utilisateurs. Trezor a lié la fuite des données de 13 689 clients à son prestataire de services de livraison ShipMonk, tandis que SafePal a déclaré qu'une vulnérabilité d'autorisation dans un plugin de suivi des commandes avait exposé les informations de 39 798 clients.
Aucun de ces incidents n'a compromis les appareils eux-mêmes, les clés privées ou les phrases de récupération. Cependant, les deux entreprises ont averti que ces informations pourraient faciliter des attaques de phishing ciblées et des tentatives d'usurpation d'identité.
Le Magazine : Les attaques contre Coldcard signifient-elles que tous les portefeuilles matériels sont désormais dangereux ?
end-content




