Un fabricant suisse de portefeuilles matériels vient de donner à la communauté Bitcoin une rare bonne nouvelle en matière de sécurité, et le timing ne pourrait pas être plus significatif. BitBox a divulgué et corrigé une vulnérabilité du firmware BitBox qui aurait pu permettre à un attaquant de tromper les utilisateurs pour leur faire installer un firmware malveillant et vider leurs fonds, mais l’entreprise affirme avoir détecté la faille avant que quiconque ne perde un seul satoshi. Cette divulgation intervient quelques semaines seulement après qu’une faille de firmware similaire dans le portefeuille concurrent Coldcard s’est transformée en l’un des plus grands vols de portefeuilles matériels jamais enregistrés.
Summary
Points clés à retenir
- BitBox a corrigé une grave vulnérabilité de firmware qui aurait pu permettre à des attaquants de pousser un firmware malveillant et de voler des fonds, mais ne signale aucun vol de fonds d’utilisateurs.
- La faille n’affectait que l’édition Multi du portefeuille BitBox ; l’édition Bitcoin-only n’a pas été affectée.
- Les utilisateurs de BitBox doivent simplement mettre à jour leur firmware via l’application officielle BitBoxApp, sans migrer leurs fonds vers de nouveaux portefeuilles.
- Coinkite, le fabricant de Coldcard, a fait face à une crise bien plus grave : un bug de firmware remontant à mars 2021 est accusé d’avoir permis le vol de plus de 115 millions de dollars en bitcoin, selon Galaxy Research.
- Selon Decrypt, BitBox a attribué à des tests assistés par IA le mérite d’avoir mis en évidence les vulnérabilités avant qu’elles ne puissent être exploitées.
BitBox corrige une grave vulnérabilité de firmware
BitBox affirme avoir trouvé et corrigé deux « graves vulnérabilités » dans le firmware de son portefeuille matériel avant que des attaquants ne puissent les utiliser contre de vrais utilisateurs. La société suisse a détaillé les faits dans un article de blog publié mardi, expliquant précisément ce qui s’est mal passé et pourquoi les clients ne devraient pas paniquer.
Détails de la vulnérabilité et modèles concernés
L’une des failles aurait pu permettre à un attaquant de manipuler un utilisateur pour lui faire installer un firmware altéré, ouvrant la porte au vol de fonds. Le second problème impliquait une corruption de mémoire qui, en théorie, pouvait permettre l’exécution de code arbitraire et l’installation d’un firmware malveillant, avec à nouveau un risque de perte de fonds. Point crucial, BitBox a confirmé que le problème était lié à l’édition Multi de son appareil. L’édition Bitcoin-only ne contenait jamais le code concerné et n’a donc jamais été exposée à cette vulnérabilité du firmware BitBox en particulier.
Selon Decrypt, BitBox a indiqué que des tests de sécurité assistés par IA avaient permis de faire remonter ces failles, un détail qui souligne à quel point les fabricants de portefeuilles s’appuient de plus en plus sur des outils automatisés pour traquer les bugs avant que les criminels ne les trouvent.
Recommandations aux utilisateurs pour la mise à jour du firmware
BitBox a été clair avec sa clientèle : il n’y a aucune preuve de fonds volés et aucune raison de paniquer. L’entreprise exhorte néanmoins chaque utilisateur à mettre à jour vers la dernière version du firmware, qui, selon elle, résout tous les problèmes de sécurité décrits dans la divulgation. La voie recommandée est simple — effectuer la mise à jour via l’application officielle BitBoxApp, idéalement en utilisant la notification intégrée à l’application plutôt qu’en cherchant des fichiers de mise à jour ailleurs, car cela réduit le risque d’installer une version factice ou malveillante.
Contrairement à la crise qui a touché les propriétaires de Coldcard, les utilisateurs de BitBox n’ont pas besoin de déplacer leurs bitcoins vers un nouveau portefeuille ni de générer de nouvelles phrases de récupération. Une mise à jour de firmware suffit. Cette distinction est très importante pour quiconque essaie d’évaluer la gravité de cette nouvelle.
Un bug de firmware Coldcard provoque un vol massif de Bitcoin
Le contexte de l’annonce de BitBox est une histoire bien plus sombre qui se déroule encore dans l’univers Coldcard. Un bug de firmware sur les appareils Coldcard de Coinkite a entraîné une génération de graines faible, et les pirates ont transformé cette faiblesse en l’un des exploits de portefeuilles matériels les plus coûteux de l’histoire de Bitcoin.
Faille dans la génération de graines et chronologie
La racine du problème remonte à la version de firmware 4.0.1, publiée par Coinkite en mars 2021. Cette mise à jour a fait que la génération de graines sur les appareils Coldcard Mk3 se repliait discrètement sur un générateur de nombres pseudo-aléatoires logiciel faible au lieu du générateur matériel de nombres véritablement aléatoires dédié de l’appareil. Selon crypto.news, la faille aurait déjà été signalée à Coinkite par des chercheurs par le passé, ce qui signifie que certaines graines affectées sont peut-être restées exposées pendant des années avant que quiconque n’agisse.
Une faible entropie dans la génération de graines est un problème sérieux, car elle réduit l’espace de clés privées possibles qu’un attaquant doit deviner. Galaxy Research a indiqué que l’exploitation elle-même a été rapide : le 30 juillet, des attaquants ont vidé environ 1 083 BTC de plus de 1 000 adresses en seulement 41 minutes, avec d’autres vagues de transferts au fur et à mesure que l’incident se déroulait jusqu’à la mi-août.
Impact et avertissements officiels
Coinkite a d’abord averti les utilisateurs de Coldcard le 31 juillet que le bug permettait aux pirates de deviner essentiellement les phrases de récupération des investisseurs. Les premiers décomptes de crypto.news estimaient les fonds volés à environ 112 millions de dollars, et ce chiffre a continué de grimper à mesure que d’autres appareils affectés étaient identifiés. Selon les chiffres plus récents de Galaxy Research cités par Bitcoin Magazine, le total confirmé a depuis dépassé 115 millions de dollars de bitcoin volés — et le chiffre réel pourrait être encore plus élevé à mesure que l’enquête se poursuit.
Contrairement au correctif de BitBox, une simple mise à jour de firmware ne protège pas les utilisateurs de Coldcard dont les graines ont déjà été générées avec le système défaillant. Coinkite et d’autres bitcoiners ont exhorté les utilisateurs concernés à déplacer immédiatement leurs fonds vers de nouveaux portefeuilles plutôt que de simplement appliquer un correctif et continuer à utiliser la même phrase de récupération.
Comparer les risques de sécurité et les réponses des portefeuilles matériels
Placés côte à côte, ces deux incidents montrent à quel point une faille de firmware peut avoir des conséquences très différentes selon le moment où elle est détectée et la manière dont elle est gérée. Pourquoi cette comparaison est-elle importante ? Parce qu’elle trace une ligne claire entre un quasi-accident et une véritable catastrophe dans le monde de l’auto‑garde.
Différences dans l’ampleur des vulnérabilités et les correctifs
La faille de BitBox était grave sur le papier — installation de firmware contrôlé par un attaquant et corruption de mémoire ne sont pas des bugs mineurs — mais elle a été découverte et corrigée avant toute exploitation, et elle n’a jamais touché le processus de génération de graines lui-même. Le bug de Coldcard, en revanche, a corrompu l’aléa derrière la création des graines pendant des années avant que quiconque ne parvienne à l’endiguer, ce qui explique pourquoi la remédiation a nécessité une migration complète des fonds plutôt qu’une simple mise à jour logicielle.
Implications pour la sécurité de Bitcoin et l’auto‑garde
Pour les détenteurs de Bitcoin au quotidien, la leçon n’est pas que les portefeuilles matériels sont dangereux — c’est que l’intégrité du firmware est désormais aussi importante que la sécurité physique de l’appareil lui-même. Un bug de graine Coldcard resté indétecté depuis 2021 montre comment une seule ligne de code négligée peut finir par se traduire par des pertes à neuf chiffres, tandis que la détection rapide de BitBox montre que la même catégorie de risque peut être neutralisée avant qu’elle ne coûte quoi que ce soit aux utilisateurs. Les deux cas pointent vers une même vérité plus large : la sécurité des portefeuilles matériels dépend de plus en plus de la rapidité avec laquelle un fabricant peut trouver et corriger les problèmes de firmware, et pas seulement de la cryptographie intégrée dans la puce.
Ce contraste est susceptible d’influencer la manière dont le marché considérera les fabricants de portefeuilles à l’avenir, la rapidité de réponse et la transparence devenant aussi importantes pour les acheteurs que les spécifications matérielles elles‑mêmes.
FAQ
Quelle vulnérabilité a été trouvée dans le portefeuille matériel BitBox ?
BitBox a découvert de graves vulnérabilités de firmware dans son édition Multi qui pouvaient permettre l’installation d’un firmware malveillant entraînant le vol de fonds.
Les utilisateurs de BitBox doivent-ils migrer leurs fonds après la vulnérabilité ?
Non, les utilisateurs doivent seulement mettre à jour leur firmware via l’application officielle BitBoxApp ; la migration des fonds n’est pas nécessaire.
Que s’est-il passé avec la vulnérabilité du portefeuille matériel Coldcard ?
Un bug de firmware sur Coldcard à partir de la version 4.0.1 a provoqué une génération de graines faible, permettant aux pirates de voler plus de 115 millions de dollars en bitcoin.
Quels conseils Coinkite a-t-il donnés aux utilisateurs de Coldcard ?
Coinkite a conseillé aux utilisateurs de Coldcard de déplacer immédiatement leurs fonds en raison de la vulnérabilité dans la génération de graines.
{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Quelle vulnérabilité a été trouvée dans le portefeuille matériel BitBox ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »BitBox a découvert de graves vulnérabilités de firmware dans son édition Multi qui pouvaient permettre l’installation d’un firmware malveillant entraînant le vol de fonds. »}},{« @type »: »Question », »name »: »Les utilisateurs de BitBox doivent-ils migrer leurs fonds après la vulnérabilité ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Non, les utilisateurs doivent seulement mettre à jour leur firmware via l’application officielle BitBoxApp ; la migration des fonds n’est pas nécessaire. »}},{« @type »: »Question », »name »: »Que s’est-il passé avec la vulnérabilité du portefeuille matériel Coldcard ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Un bug de firmware sur Coldcard à partir de la version 4.0.1 a provoqué une génération de graines faible, permettant aux pirates de voler plus de 115 millions de dollars en bitcoin. »}},{« @type »: »Question », »name »: »Quels conseils Coinkite a-t-il donnés aux utilisateurs de Coldcard ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Coinkite a conseillé aux utilisateurs de Coldcard de déplacer immédiatement leurs fonds en raison de la vulnérabilité dans la génération de graines. »}}]}
Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

