BitBox a corrigé des vulnérabilités « sérieuses » dans ses portefeuilles, qui auraient pu compromettre les fonds

cryptonews.ruPublié le 2026-08-18Dernière mise à jour le 2026-08-18

Résumé

Le fabricant de portefeuilles matériels BitBox a publié une mise à jour du firmware corrigeant deux vulnérabilités qualifiées de « graves ». La première, une corruption mémoire sur les modèles BitBox02 Multi et Nova non configurés, permettait à un attaquant d'exécuter du code arbitraire et d'installer un firmware malveillant, menaçant les fonds des utilisateurs. La seconde, dans l'implémentation des paiements silencieux, pouvait permettre de bloquer des bitcoins sur une adresse non prévue, ouvrant la porte à des demandes de rançon pour leur restitution. BitBox affirme n'avoir reçu aucun signalement d'exploitation ou de perte de fonds. Cette annonce survient dans un contexte tendu pour le secteur de l'auto-custodie, après le vol de plus de 112 millions de dollars lié à une vulnérabilité du wallet Coldcard restée inaperçue pendant cinq ans. Des fuites de données chez Trezor et SafePal ont également exposé les informations de plus de 53 000 clients, risquant de faciliter des attaques de phishing ciblées. Aucun de ces incidents n'a compromis les clés privées ou phrases de récupération des appareils eux-mêmes.

Le fabricant de portefeuilles matériels BitBox a publié une mise à jour du firmware corrigeant deux vulnérabilités que l'entreprise a qualifiées de « sérieuses ». Elles auraient pu permettre l'installation d'un firmware malveillant et ainsi compromettre les fonds des utilisateurs.

Dans un avis de sécurité publié lundi, BitBox a signalé la première vulnérabilité : une corruption de la mémoire dans les versions BitBox02 Multi et BitBox02 Nova non configurées avec un portefeuille. Un attaquant aurait pu exploiter cette vulnérabilité sur l'appareil hôte pour exécuter du code arbitraire et installer un firmware malveillant, risquant ainsi de provoquer une perte de fonds.

La deuxième vulnérabilité concernait l'implémentation des « Paiements Silencieux » (Silent Payments) dans BitBox et aurait pu permettre à un attaquant de bloquer des bitcoins sur une adresse non prévue. Un vol direct était impossible, mais l'attaquant aurait pu exiger une rançon pour aider à récupérer les pièces, a indiqué BitBox. L'entreprise a déclaré ne pas avoir reçu de signalements d'exploitation de ces vulnérabilités ou de perte de fonds par les utilisateurs.

La divulgation de ces informations intervient à un moment sensible pour le secteur de l'auto-custodie (self-custody). Récemment, une vulnérabilité dans le firmware de Coldcard a conduit au vol de bitcoins pour une valeur de plus de 112 millions de dollars, montrant comment les failles dans les appareils conçus pour protéger les clés privées peuvent devenir des points de défaillance.

Cointelegraph a contacté BitBox pour plus d'informations mais n'avait pas reçu de réponse au moment de la publication.

Le correctif de BitBox est intervenu après le vol de bitcoins chez Coldcard et des fuites de données de portefeuilles

La mise à jour de sécurité de BitBox fait suite à une vague d'incidents concernant des portefeuilles matériels, affectant les appareils et les services associés.

La plus dévastatrice a été la vulnérabilité de Coldcard, liée à une modification du firmware en mars 2021, qui était restée inaperçue pendant plus de cinq ans. Cette vulnérabilité affectait la génération de valeurs aléatoires pour la phrase de récupération (seed phrase) du portefeuille : des attaquants pouvaient, par force brute, trouver les phrases de récupération des portefeuilles concernés et ainsi obtenir leurs clés privées sans accès physique.

Galaxy Research a rapporté vendredi que les pertes liées à Coldcard dépassaient 112 millions de dollars. Environ 17 786 BTC ont été retirés de plus de 8 600 adresses.

Lire aussi : L'exploit de Coldcard a porté les pertes de juillet à 247 millions de dollars, faisant de lui le deuxième pire mois de 2026

Par ailleurs, des fuites de données distinctes chez Trezor et SafePal ont exposé les informations de commandes et de clients de plus de 53 000 utilisateurs. Trezor a lié la fuite des données de 13 689 clients à son prestataire de services de livraison ShipMonk, tandis que SafePal a déclaré qu'une vulnérabilité d'autorisation dans un plugin de suivi des commandes avait exposé les informations de 39 798 clients.

Aucun de ces incidents n'a compromis les appareils eux-mêmes, les clés privées ou les phrases de récupération. Cependant, les deux entreprises ont averti que ces informations pourraient faciliter des attaques de phishing ciblées et des tentatives d'usurpation d'identité.

Le Magazine : Les attaques contre Coldcard signifient-elles que tous les portefeuilles matériels sont désormais dangereux ?

end-content

Questions liées

QQuelles sont les deux vulnérabilités sérieuses corrigées par BitBox dans sa dernière mise à jour de micrologiciel ?

ALa première vulnérabilité était une corruption de mémoire dans les BitBox02 Multi et BitBox02 Nova non configurés, permettant à un attaquant d'exécuter du code arbitraire et d'installer un micrologiciel malveillant. La seconde concernait l'implémentation des paiements silencieux (Silent Payments) dans BitBox, permettant à un attaquant de bloquer des bitcoins sur une adresse non destinataire, pouvant mener à une demande de rançon.

QComment la vulnérabilité de Coldcard, mentionnée dans l'article, a-t-elle été exploitée ?

ALa vulnérabilité de Coldcard, liée à une modification du micrologiciel de mars 2021, était une faiblesse dans la génération de valeurs aléatoires pour la phrase de récupération du portefeuille. Les attaquants pouvaient utiliser la force brute pour trouver les phrases de récupération des portefeuilles affectés et obtenir leurs clés privées sans accès physique à l'appareil, ce qui a entraîné des pertes de plus de 112 millions de dollars.

QQuel a été l'impact des fuites de données chez Trezor et SafePal selon l'article ?

ALes fuites de données chez Trezor (13 689 clients via le prestataire logistique ShipMonk) et SafePal (39 798 clients via une vulnérabilité dans un plugin de suivi de commande) ont exposé des informations sur les clients et leurs commandes. Aucune information sensible comme les clés privées ou phrases de récupération n'a été compromise, mais ces données peuvent faciliter des attaques de phishing ciblées ou d'usurpation d'identité.

QL'article indique-t-il que des fonds ont été perdus à cause des vulnérabilités corrigées par BitBox ?

ANon. BitBox a déclaré qu'elle n'avait reçu aucun signalement d'exploitation de ces vulnérabilités ou de perte de fonds de la part des utilisateurs.

QQuel est le point commun principal des incidents récents impliquant des portefeuilles matériels évoqués dans l'article ?

AL'article souligne que ces incidents, qu'il s'agisse de vulnérabilités logicielles graves (BitBox, Coldcard) ou de fuites de données (Trezor, SafePal), mettent en lumière les points de défaillance potentiels dans l'écosystème du stockage autonome de cryptomonnaies. Ils rappellent que les appareils conçus pour protéger les clés privées peuvent présenter des failles ailleurs, par exemple dans leur micrologiciel, leurs services associés ou leur chaîne d'approvisionnement.

Lectures associées

Dans Science Robotics, l'équipe de Tsinghua, après 22 ans d'efforts, a enfin appris à un robot à jouer au football

Une équipe de l'Université Tsinghua, dirigée par le professeur Zhao Mingguo, a publié ses recherches dans la prestigieuse revue *Science Robotics*. Leur article, "Learning Vision-Driven Reactive Soccer Skills for Humanoid Robots", présente un cadre d'apprentissage par renforcement permettant à un robot humanoïde d'exécuter de manière autonome et réactive une séquence complète de tâches footballistiques (localisation de la balle, poursuite, ajustement de la démarche et tir dans plusieurs directions) en s'appuyant uniquement sur la vision embarquée. Ce travail est l'aboutissement de 22 ans d'efforts au sein de l'équipe de football robotique "Fire God" de Tsinghua, qui participe depuis 2004 aux compétitions RoboCup. Le cadre proposé intègre de manière unifiée la perception visuelle et le contrôle moteur dans un processus d'apprentissage de bout en bout. Il intègre un système de perception virtuelle modélisant le bruit et la latence des caméras réelles, une architecture encodeur-décodeur pour estimer la trajectoire de la balle malgré les occultations, et un prioritaire de mouvement antagoniste (AMP) pour générer des mouvements naturels. Les résultats montrent une réduction de ~46% de l'erreur d'estimation de la position du ballon et des temps de réaction significativement plus rapides que les systèmes basés sur des règles. Déployée avec succès sur le robot humanoïde "Booster T2" de la société Accelerated Evolution, cette stratégie a contribué aux victoires de l'équipe "Fire God" aux championnats RoboCup 2025 et 2026. Cette recherche démontre les progrès des plateformes robotiques nationales et marque une étape vers des robots humanoïdes capables d'agir de manière autonome dans des environnements dynamiques et réels.

marsbitIl y a 5 mins

Dans Science Robotics, l'équipe de Tsinghua, après 22 ans d'efforts, a enfin appris à un robot à jouer au football

marsbitIl y a 5 mins

Ledger a corrigé une vulnérabilité dans son application Ethereum

La société Ledger a corrigé un bogue dans son application Ethereum concernant certains flux de signature transparente de transactions. Selon Charles Guillemet, le directeur technique, le problème a été découvert par l'unité interne Donjon grâce à des outils d'IA dédiés à la recherche de vulnérabilités, et le correctif a été déployé dans la version 1.22.2. Les utilisateurs disposant des mises à jour logicielles et des applications les plus récentes sont entièrement protégés. La vulnérabilité concernait le traitement des flux dans les commandes APDU de l'application Ethereum. Dans ce scénario, un contrat intelligent malveillant aurait pu théoriquement substituer les données d'une transaction au moment de la signature. Par exemple, un utilisateur aurait pu penser qu'il approuvait un petit transfert alors qu'il aurait accordé un accès illimité à une adresse contrôlée par un attaquant. Guillemet a critiqué la divulgation publique du problème par une entreprise externe. Il a indiqué que celle-ci avait réclamé une récompense après la publication du correctif, sans avoir discuté du cas avec l'équipe du programme de primes, puis a publié un fil de discussion pouvant laisser penser que le problème n'était pas résolu. Il a qualifié cette démarche de "violation des principes de divulgation responsable des vulnérabilités". Par ailleurs, le fabricant de portefeuilles matériels Trezor a récemment signalé une fuite de données personnelles concernant 13 689 utilisateurs suite à un piratage de son partenaire logistique ShipMonk.

cryptonews.ruIl y a 14 mins

Ledger a corrigé une vulnérabilité dans son application Ethereum

cryptonews.ruIl y a 14 mins

Trading

Spot
活动图片