Propulsé par

Les ventes de Trezor, Onekey et Bitbox s'envolent dans le contexte de la crise des « coldcards » ; les modèles de sécurité évoluent

La crise de Coldcard a également mis à l'épreuve la capacité des fabricants de portefeuilles matériels à faire face à une forte augmentation des ventes ; en effet, plutôt que de renoncer à l'autogestion, de nombreux adeptes du Bitcoin se sont rués sur de nouveaux appareils tandis que les équipes chargées des portefeuilles se préparaient à la nouvelle réalité de la (in)sécurité liée à l'intelligence artificielle.

PARTAGER
Les ventes de Trezor, Onekey et Bitbox s'envolent dans le contexte de la crise des « coldcards » ; les modèles de sécurité évoluent

Points clés à retenir

  • Les ventes de portefeuilles matériels ont explosé, les adeptes du Bitcoin ayant cherché des alternatives plutôt que de renoncer à l’autogestion.
  • Les attaques basées sur l’intelligence artificielle (IA) poussent les fabricants de portefeuilles matériels à publier plus rapidement des correctifs, à renforcer la transparence et à mieux sensibiliser les utilisateurs.
  • Les utilisateurs sont encouragés à maintenir tous leurs logiciels à jour, y compris sur leurs appareils électroménagers, à mesure que de nouveaux bugs graves apparaissent.

Parmi les 13 fabricants de portefeuilles matériels contactés par Bitcoin.com News pour obtenir leurs commentaires, Trezor, Bitbox et Onekey ont confirmé que leurs ventes avaient bondi en août. Ledger a refusé de s’exprimer sur ses ventes mensuelles, tandis que Block, le fabricant de Bitkey coté en bourse, est tenu de respecter ses rapports trimestriels.

Bien qu’aucune de ces entreprises n’ait divulgué de chiffres précis, Bitbox s’est montrée la plus explicite, indiquant que ses ventes par carte bancaire avaient été multipliées par dix environ par rapport au niveau de référence des semaines précédentes. Ce chiffre n’inclut pas les ventes réalisées via d’autres moyens de paiement.

« Nous avons constaté une forte hausse des ventes, provenant principalement d’Amérique du Nord, où Coldcard était sans doute le plus présent », a déclaré Douglas Bakkum, PDG de Bitbox, à Bitcoin.com News.

Un signe encourageant pour l’auto-custode

De son côté, Trezor a indiqué avoir également constaté une augmentation de ses ventes, notamment pour ses produits dédiés exclusivement au bitcoin. Bien que la société n’ait pas précisé les chiffres, son responsable de la sécurité, Jan Komárek, a souligné que cette hausse constituait un signe encourageant pour l’ensemble du secteur du bitcoin.

« Pour nous, le point le plus intéressant est ce que cela suggère : il semble que les personnes touchées par la situation de Coldcard se soient mises en quête d’un autre portefeuille matériel plutôt que de renoncer à l’auto-conservation », a-t-il déclaré, ajoutant que c’était là « le point positif à retenir : face à une situation difficile, les utilisateurs ont choisi de garder le contrôle de leurs propres clés, plutôt que de s’en détourner ».

Toutefois, selon les analystes du secteur, de nombreux utilisateurs de portefeuilles matériels ont transféré leurs fonds vers des plateformes d’échange de cryptomonnaies ou ont déplacé leur capital vers des ETF, abandonnant ainsi l’auto-custode. Dans les deux cas, on ignore l’ampleur exacte de cette migration ou s’il s’agissait uniquement d’une mesure temporaire avant que les utilisateurs ne reviennent à l’auto-custode.

Onekey, bien qu’ayant également enregistré une hausse de ses ventes, a noté que celle-ci avait pu être influencée par d’autres facteurs, notamment les cycles de vie des différents produits. Selon l’entreprise, la crise de Coldcard a suscité un débat bien plus vaste sur les questions de sécurité des portefeuilles matériels, qui sont généralement invisibles pour les utilisateurs finaux, comme la génération de phrases de récupération.

Cependant, la faille de sécurité du micrologiciel de Coldcard a suscité des débats et des actions similaires non seulement parmi les utilisateurs finaux, mais aussi parmi les fabricants de portefeuilles matériels. Tout d’abord, cet incident a incité les équipes à revoir leurs modèles de sécurité actuels.

Ce que les fabricants de portefeuilles ont déjà fait

Trezor a réexaminé son propre processus de génération de graines, en particulier à la lumière du mode de défaillance exploité dans le cas de Coldcard ; BitBox a procédé à « un nouvel examen approfondi » du code de son générateur de nombres aléatoires, tandis que Onekey a déclaré avoir mené une vérification de bout en bout supplémentaire de l’entropie et des chemins de génération de graines sur l’ensemble de sa gamme de portefeuilles matériels.

Comme l’a rapporté Bitcoin.com News, indépendamment et sans lien avec Coldcard, BitBox a révélé et corrigé ses propres failles de firmware en août dernier. Aucune exploitation n’a été signalée. Par ailleurs, le même mois, Trezor a révélé que près de 14 000 de ses clients avaient été touchés par une fuite de données chez l’un de ses prestataires logistiques. Dans les deux cas, le principal défi en matière de sécurité reste à venir, alors que les portefeuilles matériels pour le bitcoin et d’autres crypto-actifs s’adaptent à la nouvelle réalité imposée par l’IA.

Deux points à surveiller

« Les attaquants travaillent déjà à la vitesse des machines, nous devons donc en faire autant pour garder une longueur d’avance sur eux », a déclaré Charles Guillemet, directeur technique de Ledger, ajoutant que la défense évolue actuellement encore plus lentement que les attaquants. Toutefois, selon lui, le délai entre la publication d’un correctif et son exploitation à des fins malveillantes se réduit.

Le directeur technique a souligné que les entreprises devaient désormais se concentrer sur deux points : l’amélioration de la divulgation des failles et la sensibilisation des utilisateurs.

« Premièrement, la divulgation responsable doit évoluer : les correctifs doivent être déployés plus rapidement, les délais de divulgation raccourcis, et les stratégies de migration doivent intégrer le fait que des attaquants compétents, aidés par l’IA, font partie intégrante du modèle de sécurité plutôt que de constituer des améliorations facultatives », a déclaré M. Guillemet à Bitcoin.com News.

De plus, selon lui, aider les gens à comprendre le fonctionnement des portefeuilles matériels « va être essentiel pour garantir la sécurité du secteur ».

Mettez même vos appareils électroménagers à jour

Dans le même ordre d’idées, dans leurs « réflexions sur les répercussions de l’affaire Coldcard », les développeurs du portefeuille Blockstream Jade ont exhorté les utilisateurs de portefeuilles matériels à maintenir leur logiciel à jour. Blockstream Jade vient de publier une mise à jour du micrologiciel comprenant plusieurs corrections. Cependant, selon l’équipe, outre les portefeuilles matériels, les utilisateurs devraient maintenir à jour leurs applications, leurs systèmes d’exploitation, leurs appareils, leurs routeurs et même leurs appareils électroménagers.

« Le maintien de la sécurité est un processus continu, et vous, en tant qu’utilisateur, devez également y participer », ont-ils souligné, ajoutant que le bug de Coldcard constituait « un cas malheureux où les utilisateurs n’ont pas pu être protégés en mettant à jour » leurs logiciels et leur micrologiciel.

Par ailleurs, Onekey a ajouté que la sécurité des portefeuilles matériels doit reposer sur une entropie et un stockage des clés assurés par le matériel, des logiciels open source vérifiables, un audit de sécurité indépendant, une séparation stricte des composants critiques pour la sécurité, ainsi qu’une vérification claire des transactions par l’utilisateur.

« Alors que l’IA réduit le coût de l’analyse des logiciels et de l’automatisation des attaques, l’objectif est de s’assurer que la découverte d’une seule faille de mise en œuvre ne suffise pas à compromettre l’ensemble du modèle de sécurité », a déclaré le fabricant de portefeuilles.

Plans de sécurité à court, moyen et long terme

Les entreprises elles-mêmes mettent déjà en œuvre des changements de sécurité à court, moyen et long terme. Par exemple, Trezor, « en réponse directe aux conclusions de Coldcard », ajoute « des contrôles de cohérence supplémentaires » sur l’entropie générée en interne par l’appareil lui-même lorsqu’il vérifie si l’entropie externe est bel et bien utilisée.

« Au-delà de cela, notre analyse nous a amenés à renforcer nos tests internes et nos mécanismes de détection autour du générateur de test non sécurisé, ainsi qu’à étendre la manière dont nous vérifions le chemin d’appel de chaque source d’entropie individuelle », a déclaré M. Komárek, précisant que le générateur non sécurisé n’existe qu’à des fins de tests internes.

L’entreprise examine également les rapports de chercheurs en sécurité indépendants et prévoit, à moyen terme, un nouveau test d’intrusion des fonctionnalités principales du micrologiciel, réalisé par « une agence de sécurité externe réputée ». Les rapports d’audit de sécurité devraient être rendus publics.

« À plus long terme, notre priorité est de garder une longueur d’avance sur les attaques basées sur l’IA plutôt que d’y réagir », a déclaré le responsable de la sécurité, alors que d’autres fabricants de portefeuilles ont également souligné qu’ils utilisaient déjà l’IA pour examiner leur code, en parallèle de programmes de prime.

« Notre laboratoire de recherche Donjon (laboratoire de hackers “white hat”) a pour mission d’essayer de pirater nos produits avant que quiconque ne puisse le faire, et en interne, nous utilisons massivement les modèles de langage (LLM) pour détecter les vulnérabilités de nos propres produits », a ajouté M. Guillemet de Ledger.

Onekey a indiqué qu’elle se concentrait désormais sur le renforcement des vérifications des chemins de code critiques pour la sécurité, des versions de micrologiciels, de la génération d’entropie et des flux de signature des transactions, tandis qu’à moyen terme, elle se concentrera sur la vérification des transactions, en référence à la solution Clear Signing, pertinente pour de nombreux actifs cryptographiques majeurs en dehors du bitcoin.

Responsabilité partagée et nouveaux bugs critiques

Par ailleurs, les chercheurs en sécurité de Block, le fabricant de Bitkey, ont joué un rôle déterminant en aidant le secteur du bitcoin et des portefeuilles matériels pendant la crise Coldcard, en collaborant activement avec la communauté pour partager des découvertes critiques et coordonner les efforts de réponse.

« Nous avons partagé nos conclusions en toute transparence, tant via des discussions publiques sur X que par le biais de canaux privés, car nous estimons que lorsque des failles de sécurité affectent l’écosystème, tous les fabricants ont la responsabilité d’agir rapidement », a déclaré l’entreprise à Bitcoin.com News, ajoutant que les portefeuilles matériels devaient conserver le contrôle des modèles de sécurité clés.

Au moment de la rédaction de cet article, le 26 août, des informations concernant un autre « bug critique chez un grand fournisseur de portefeuilles matériels » ont commencé à circuler. Rob Segers, consultant en sécurité Bitcoin et fondateur de Bitsaga, qui a découvert ce bug ainsi que « plusieurs autres bugs de gravité élevée », a indiqué que le fournisseur, dont le nom n’a pas été divulgué, avait confirmé l’existence de ces bugs, « mais qu’un correctif est déjà prévu dans une prochaine mise à jour ».

Selon M. Segers, la faille critique a été détectée dans le « firmware officiel du matériel, mais nécessite un logiciel hôte malveillant » pour permettre le vol des fonds. Cela signifie que la faille pourrait être exploitée si un utilisateur, par exemple, téléchargeait un faux portefeuille. Marek « Slush » Palatinus, cofondateur de Trezor, a confirmé que le bug signalé ne concernait pas ce portefeuille. Par ailleurs, M. Segers a indiqué avoir découvert deux autres bugs, ce qui lui a valu des critiques pour avoir semé la panique. Restez prudents.

Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.