BitBox a corrigé des vulnérabilités « sérieuses » dans ses portefeuilles, qui auraient pu compromettre les fonds

cryptonews.ruPublié le 2026-08-18Dernière mise à jour le 2026-08-18

Résumé

Le fabricant de portefeuilles matériels BitBox a publié une mise à jour du firmware corrigeant deux vulnérabilités qualifiées de « graves ». La première, une corruption mémoire sur les modèles BitBox02 Multi et Nova non configurés, permettait à un attaquant d'exécuter du code arbitraire et d'installer un firmware malveillant, menaçant les fonds des utilisateurs. La seconde, dans l'implémentation des paiements silencieux, pouvait permettre de bloquer des bitcoins sur une adresse non prévue, ouvrant la porte à des demandes de rançon pour leur restitution. BitBox affirme n'avoir reçu aucun signalement d'exploitation ou de perte de fonds. Cette annonce survient dans un contexte tendu pour le secteur de l'auto-custodie, après le vol de plus de 112 millions de dollars lié à une vulnérabilité du wallet Coldcard restée inaperçue pendant cinq ans. Des fuites de données chez Trezor et SafePal ont également exposé les informations de plus de 53 000 clients, risquant de faciliter des attaques de phishing ciblées. Aucun de ces incidents n'a compromis les clés privées ou phrases de récupération des appareils eux-mêmes.

Le fabricant de portefeuilles matériels BitBox a publié une mise à jour du firmware corrigeant deux vulnérabilités que l'entreprise a qualifiées de « sérieuses ». Elles auraient pu permettre l'installation d'un firmware malveillant et ainsi compromettre les fonds des utilisateurs.

Dans un avis de sécurité publié lundi, BitBox a signalé la première vulnérabilité : une corruption de la mémoire dans les versions BitBox02 Multi et BitBox02 Nova non configurées avec un portefeuille. Un attaquant aurait pu exploiter cette vulnérabilité sur l'appareil hôte pour exécuter du code arbitraire et installer un firmware malveillant, risquant ainsi de provoquer une perte de fonds.

La deuxième vulnérabilité concernait l'implémentation des « Paiements Silencieux » (Silent Payments) dans BitBox et aurait pu permettre à un attaquant de bloquer des bitcoins sur une adresse non prévue. Un vol direct était impossible, mais l'attaquant aurait pu exiger une rançon pour aider à récupérer les pièces, a indiqué BitBox. L'entreprise a déclaré ne pas avoir reçu de signalements d'exploitation de ces vulnérabilités ou de perte de fonds par les utilisateurs.

La divulgation de ces informations intervient à un moment sensible pour le secteur de l'auto-custodie (self-custody). Récemment, une vulnérabilité dans le firmware de Coldcard a conduit au vol de bitcoins pour une valeur de plus de 112 millions de dollars, montrant comment les failles dans les appareils conçus pour protéger les clés privées peuvent devenir des points de défaillance.

Cointelegraph a contacté BitBox pour plus d'informations mais n'avait pas reçu de réponse au moment de la publication.

Le correctif de BitBox est intervenu après le vol de bitcoins chez Coldcard et des fuites de données de portefeuilles

La mise à jour de sécurité de BitBox fait suite à une vague d'incidents concernant des portefeuilles matériels, affectant les appareils et les services associés.

La plus dévastatrice a été la vulnérabilité de Coldcard, liée à une modification du firmware en mars 2021, qui était restée inaperçue pendant plus de cinq ans. Cette vulnérabilité affectait la génération de valeurs aléatoires pour la phrase de récupération (seed phrase) du portefeuille : des attaquants pouvaient, par force brute, trouver les phrases de récupération des portefeuilles concernés et ainsi obtenir leurs clés privées sans accès physique.

Galaxy Research a rapporté vendredi que les pertes liées à Coldcard dépassaient 112 millions de dollars. Environ 17 786 BTC ont été retirés de plus de 8 600 adresses.

Lire aussi : L'exploit de Coldcard a porté les pertes de juillet à 247 millions de dollars, faisant de lui le deuxième pire mois de 2026

Par ailleurs, des fuites de données distinctes chez Trezor et SafePal ont exposé les informations de commandes et de clients de plus de 53 000 utilisateurs. Trezor a lié la fuite des données de 13 689 clients à son prestataire de services de livraison ShipMonk, tandis que SafePal a déclaré qu'une vulnérabilité d'autorisation dans un plugin de suivi des commandes avait exposé les informations de 39 798 clients.

Aucun de ces incidents n'a compromis les appareils eux-mêmes, les clés privées ou les phrases de récupération. Cependant, les deux entreprises ont averti que ces informations pourraient faciliter des attaques de phishing ciblées et des tentatives d'usurpation d'identité.

Le Magazine : Les attaques contre Coldcard signifient-elles que tous les portefeuilles matériels sont désormais dangereux ?

end-content

Questions liées

QQuelles sont les deux vulnérabilités sérieuses corrigées par BitBox dans sa dernière mise à jour de micrologiciel ?

ALa première vulnérabilité était une corruption de mémoire dans les BitBox02 Multi et BitBox02 Nova non configurés, permettant à un attaquant d'exécuter du code arbitraire et d'installer un micrologiciel malveillant. La seconde concernait l'implémentation des paiements silencieux (Silent Payments) dans BitBox, permettant à un attaquant de bloquer des bitcoins sur une adresse non destinataire, pouvant mener à une demande de rançon.

QComment la vulnérabilité de Coldcard, mentionnée dans l'article, a-t-elle été exploitée ?

ALa vulnérabilité de Coldcard, liée à une modification du micrologiciel de mars 2021, était une faiblesse dans la génération de valeurs aléatoires pour la phrase de récupération du portefeuille. Les attaquants pouvaient utiliser la force brute pour trouver les phrases de récupération des portefeuilles affectés et obtenir leurs clés privées sans accès physique à l'appareil, ce qui a entraîné des pertes de plus de 112 millions de dollars.

QQuel a été l'impact des fuites de données chez Trezor et SafePal selon l'article ?

ALes fuites de données chez Trezor (13 689 clients via le prestataire logistique ShipMonk) et SafePal (39 798 clients via une vulnérabilité dans un plugin de suivi de commande) ont exposé des informations sur les clients et leurs commandes. Aucune information sensible comme les clés privées ou phrases de récupération n'a été compromise, mais ces données peuvent faciliter des attaques de phishing ciblées ou d'usurpation d'identité.

QL'article indique-t-il que des fonds ont été perdus à cause des vulnérabilités corrigées par BitBox ?

ANon. BitBox a déclaré qu'elle n'avait reçu aucun signalement d'exploitation de ces vulnérabilités ou de perte de fonds de la part des utilisateurs.

QQuel est le point commun principal des incidents récents impliquant des portefeuilles matériels évoqués dans l'article ?

AL'article souligne que ces incidents, qu'il s'agisse de vulnérabilités logicielles graves (BitBox, Coldcard) ou de fuites de données (Trezor, SafePal), mettent en lumière les points de défaillance potentiels dans l'écosystème du stockage autonome de cryptomonnaies. Ils rappellent que les appareils conçus pour protéger les clés privées peuvent présenter des failles ailleurs, par exemple dans leur micrologiciel, leurs services associés ou leur chaîne d'approvisionnement.

Lectures associées

Un énorme scoop : Les pétromonarchies du Moyen-Orient dévoilent un modèle de langage « de sang pur », et sa fondation serait celle de MiniMax ?

Un grand scoop secoue le monde de l'IA : l'Arabie saoudite a dévoilé HUMAIN M3, présenté comme un modèle "au sang pur" 100% saoudien, mais il s'avère que son fondement technique est en réalité le modèle M3 de la société chinoise MiniMax. Derrière ce modèle phare se trouve le Fonds d'investissement public saoudien (PIF), présidé par le prince héritier. Après sa présentation triomphale, des chercheurs ont vite découvert ses similarités troublantes avec le M3 de MiniMax, forçant les responsables à admettre la collaboration. HUMAIN M3 n'est pas un simple "rebranding". Les Saoudiens ont effectué un profond post-entraînement sur la base M3, en l'alimentant avec plus de 1000 milliards de tokens de données arabes pures. Ceci lui permet de maîtriser parfaitement les dialectes, la culture et les subtilités linguistiques locales. Résultat : il surpasse des modèles leaders comme GPT-5.6 Sol et Claude Opus 5 sur sept benchmarks de langue arabe, avec un score moyen pondéré de 89.37%. Cette coopération représente un nouveau paradigme pour l'expansion internationale de l'IA chinoise. Au lieu de simplement vendre des applications ou des API, MiniMax fournit désormais l'infrastructure de base ("la fondation") pour les modèles souverains d'autres nations. À l'instar de Huawei qui construisait des réseaux télécoms à l'étranger, MiniMax construit désormais l'infrastructure IA. Pour des pays comme l'Arabie saoudite, soucieux de "souveraineté numérique" et réticents à confier leurs données sensibles (gouvernement, énergie, santé) à des serveurs américains pouvant faire face à des interdictions, les modèles open-source chinois offrent une alternative viable et sécurisée. Ils permettent de construire une IA locale, conforme aux valeurs culturelles et hébergée sur le territoire national. Cette alliance entre les capacités techniques de pointe chinoises (architecture, ingénierie) et les ressources saoudiennes (financement, données, puissance de calcul) illustre une convergence stratégique. Elle marque un tournant où la Chine passe du statut de suiveur à celui de fournisseur des fondations technologiques sur lesquelles d'autres nations construiront leur avenir numérique.

marsbitIl y a 16 mins

Un énorme scoop : Les pétromonarchies du Moyen-Orient dévoilent un modèle de langage « de sang pur », et sa fondation serait celle de MiniMax ?

marsbitIl y a 16 mins

Hong Hao « décrypte » la tendance IA : pourquoi les actions semiconducteurs sud-coréennes se sont effondrées plus vite que jamais dans l'histoire ?

Pourquoi le marché de l'IA s'est-il refroidi au milieu de l'année ? L'économiste Hong Hao analyse la bulle spectaculaire et l'effondrement brutal des actions semiconducteurs sud-coréens, qui ont chuté de moitié en seulement 40 jours, la correction la plus rapide de l'histoire. Selon lui, ce phénomène résulte de la conjonction de trois facteurs : un récit technologique puissant (l'IA), un recours massif au levier financier - exacerbé par l'approbation récente d'ETF à effet de levier en Corée du Sud - et le comportement grégaire des investisseurs. Ces derniers, submergés par l'information, suivent des règles simplistes ("règle du pouce") et des stratégies de suivi de tendance, ce qui renforce mécaniquement la bulle jusqu'à son point de rupture. Hong Hao critique les hypothèses économiques traditionnelles (marchés efficaces, acteurs rationnels), soulignant qu'elles ne tiennent pas face à la réalité des marchés. Il note un signal rare : la hausse simultanée de l'or et des actions, un phénomène qui n'était pas observé depuis l'effondrement du système de Bretton Woods, indiquant un changement de régime de marché et une absence d'actifs de couverture. Il met en garde contre l'illusion de la diversification : détenir de nombreuses actions d'un même secteur (comme les semi-conducteurs) concentre en réalité le risque. Bien que douloureux, il souligne que les bulles sont des moteurs puissants pour mobiliser des capitaux et investir dans l'avenir, comme le montrent les investissements massifs dans les GPU et l'infrastructure de l'IA qui continueront malgré la correction boursière.

marsbitIl y a 17 mins

Hong Hao « décrypte » la tendance IA : pourquoi les actions semiconducteurs sud-coréennes se sont effondrées plus vite que jamais dans l'histoire ?

marsbitIl y a 17 mins

Le choix de la BRI s'avère surprenant : cette altcoin est préférée dans une nouvelle étude ! Voici pourquoi !

Le choix de la Banque des Règlements Internationaux (BRI) a été inattendu : dans une nouvelle étude, c'est l'altcoin $XRP qui a été privilégié. Occupant la cinquième place des plus grandes cryptomonnaies, $XRP a enregistré une hausse de 6% sur les dernières 24 heures. Alors que son prix se rapproche à nouveau de 1,5 dollar, la BRI a publié une étude importante consacrée à son écosystème. La BRI a annoncé avoir utilisé le registre XRP Ledger (XRPL) dans le cadre d'une étude pilote pour une vérification formelle des données. Les chercheurs ont développé un modèle conceptuel basé sur l'XRPL visant à améliorer la vérifiabilité des données économiques et financières officielles, comme le PIB, l'inflation ou les taux d'intérêt. Le système ne stocke pas les données elles-mêmes, mais une empreinte cryptographique (hash) sur le registre, permettant de vérifier leur intégrité et leur source sans altération. Le prototype développé complète le processus de publication en 3-5 secondes et la vérification en 1-2 secondes. L'étude en est cependant encore au stade de validation technique et la BRI n'a pas encore décidé d'un déploiement opérationnel. Les chercheurs ont justifié leur choix de l'XRPL parmi de nombreuses blockchains par ses faibles frais de transaction, sa haute vitesse de traitement et son environnement de développement favorable. Cette recherche démontre que le XRP Ledger pourrait être utilisé non seulement pour les paiements, mais aussi pour assurer l'intégrité des données. En conclusion, bien que ce test ne constitue pas une adoption directe de $XRP, il représente un événement significatif pour le potentiel d'utilisation institutionnelle de son réseau.

cryptonews.ruIl y a 45 mins

Le choix de la BRI s'avère surprenant : cette altcoin est préférée dans une nouvelle étude ! Voici pourquoi !

cryptonews.ruIl y a 45 mins

Trading

Spot
活动图片