ActualitésCryptoBitBox met en garde ses utilisateurs après la découverte de « graves » vulnérabilités dans son firmware

BitBox met en garde ses utilisateurs après la découverte de « graves » vulnérabilités dans son firmware

Auteur: Bitcoin Magazine·

Points clés

  • BitBox a indiqué que ses audits internes ont révélé et corrigé plusieurs problèmes de sécurité dans son firmware grâce à la mise à jour de sécurité Dixence.
  • L'une des failles aurait pu amener un utilisateur à installer un firmware permettant à un attaquant de voler des fonds.
  • Une seconde vulnérabilité concernait une corruption de la mémoire dans l'édition Multi et aurait pu permettre l'exécution de code arbitraire et l'installation d'un firmware malveillant.
  • BitBox a affirmé qu'aucun vol de fonds d'utilisateurs n'a été signalé et que les utilisateurs doivent seulement mettre à jour leur firmware, sans avoir à déplacer leurs actifs.
  • L'édition Bitcoin-only n'est pas touchée par le problème de corruption de la mémoire, car elle n'inclut pas le code multicryptomonnaies.
BitBox met en garde ses utilisateurs après la découverte de « graves » vulnérabilités dans son firmware

Le fabricant suisse de portefeuilles matériels BitBox indique avoir corrigé des « vulnérabilités graves » dans le firmware de ses appareils et assure à ses clients qu'aucun fonds n'a été dérobé — mais l'entreprise invite néanmoins les utilisateurs à procéder à la mise à jour avec précaution.

Les portefeuilles matériels comme ceux de BitBox sont conçus pour maintenir les clés privées des utilisateurs hors ligne, ce qui rend le firmware de l'appareil central dans le modèle de sécurité : le firmware détermine la manière dont l'appareil stocke les clés et approuve les transactions ; des failles à ce niveau peuvent donc compromettre l'isolation que le produit est censé garantir.

Dans un article de blog publié mardi, l'entreprise suisse a indiqué que l'une des vulnérabilités aurait permis à un attaquant de manipuler un utilisateur pour l'amener à installer un firmware pouvant permettre à un criminel de voler des fonds. BitBox a conseillé à ses clients d'effectuer la mise à jour via la BitBoxApp officielle, idéalement en cliquant sur l'invite de mise à jour intégrée à l'application plutôt qu'en cherchant la mise à jour manuellement. Cette recommandation fait écho à une pratique de longue date en matière de sécurité des cryptomonnaies : se procurer les logiciels de portefeuille et leurs mises à jour uniquement auprès de sources officielles, les fausses applications et les pages d'hameçonnage ciblant de manière persistante les utilisateurs de cryptomonnaies.

L'entreprise a annoncé les correctifs, baptisés mise à jour de sécurité Dixence, dans une publication sur X le 17 août 2026 :

We just released the Dixence security update. During our internal audits, we were able to discover and fix multiple security issues in the BitBox firmware. We recommend our users to update their BitBoxApp and device firmware through the BitBoxApp settings.…

— BitBox (@BitBoxSwiss), August 17, 2026 (post on X)

« Il n'y a aucun signalement de fonds d'utilisateurs volés et les utilisateurs n'ont aucune raison de paniquer », a déclaré BitBox dans son avis de sécurité. « Nous recommandons à tous les utilisateurs de mettre à jour leurs appareils BitBox vers la dernière version du firmware, qui corrige tous les problèmes de sécurité décrits dans cet article. »

Une seconde « vulnérabilité grave » identifiée par l'entreprise concernait une corruption de la mémoire. BitBox a précisé que cette découverte concerne l'édition Multi de son portefeuille matériel et pourrait permettre une exécution de code arbitraire, puis l'installation d'un firmware malveillant et une perte potentielle de fonds. L'édition Multi prend en charge plusieurs cryptomonnaies, tandis que l'édition Bitcoin-only est livrée avec un firmware allégé, sans le code multicryptomonnaies. L'édition Bitcoin-only de l'appareil n'est pas concernée, a indiqué l'entreprise, car son firmware ne contient pas le code affecté.

Cette divulgation intervient alors que les bitcoiners continuent de faire face aux conséquences de la faille ayant touché le populaire portefeuille Coldcard, conçu par l'entreprise canadienne Coinkite, à la suite de laquelle des utilisateurs ont vu leurs fonds drainés en raison d'un bug de firmware ayant entraîné une génération de seed faible (RNG). Contrairement au piratage de Coldcard, ni BitBox ni ses utilisateurs n'ont besoin de migrer leurs fonds — la simple mise à jour du firmware suffit.

Depuis, des pirates ont dérobé un montant confirmé de 115 millions de dollars en bitcoin lors de l'attaque Coldcard, selon les derniers chiffres de Galaxy Research — un montant qui pourrait en réalité être bien plus élevé.

Coinkite avait averti ses utilisateurs dès le 31 juillet qu'un bug de firmware dans les appareils Coldcard Mk3 — à compter de la version 4.0.1, en mars 2021 — amenait la génération de seed à basculer sur un générateur de nombres pseudo-aléatoires logiciel faible au lieu du générateur matériel de nombres véritablement aléatoires, permettant ainsi aux pirates de deviner pour ainsi dire les phrases seed des investisseurs.

Le total a lentement augmenté à mesure que les criminels ciblaient des appareils plus récents, tandis que Coinkite et d'autres bitcoiners ont exhorté les utilisateurs de Coldcard à déplacer immédiatement leurs fonds.

Cet article de Mathew Di Salvo a été publié à l'origine sur Bitcoin Magazine.