Un contributeur de Dogecoin alerte les détenteurs de Bitcoin face à une sérieuse menace de sécurité
BitBox a publié hier une mise à jour de sécurité pour ses wallets BitBox02. Baptisé Dixence, le correctif traite plusieurs vulnérabilités, dont deux considérées comme sévères. Dès le lendemain, le contributeur Dogecoin Mishaboar a relayé l’alerte et appelé les détenteurs de bitcoin concernés à vérifier leur firmware sans attendre.

En bref
- BitBox signale deux vulnérabilités sévères ainsi qu’un problème affectant les paiements silencieux.
- La faille du bootloader avait déjà été corrigée avec Oeschinen 9.26.2. Le firmware 9.26.5, livré avec Dixence, règle les autres problèmes signalés.
- Aucun cas d’exploitation n’a été identifié à ce jour. BitBox recommande de passer uniquement par son application officielle pour effectuer la mise à jour.
BitBox02, plusieurs versions du firmware sont concernées
BitBox02 est un hardware wallet qui conserve les clés privées dans un appareil séparé du téléphone ou de l’ordinateur. La page de présentation du BitBox02 déjà testée par Cointribune permet de situer le produit, mais l’enjeu du 17 août est désormais logiciel : BitBox recommande la dernière version de son firmware.
La première faille concerne le bootloader, le programme chargé de lancer le firmware au démarrage. D’après le bulletin de sécurité publié par BitBox, un attaquant pouvait, dans certaines conditions, pousser un utilisateur vers un firmware malveillant à travers une fausse application BitBox. Une fois l’appareil déverrouillé, les fonds pouvaient alors être menacés.
Ce problème avait déjà été corrigé dans Oeschinen 9.26.2. BitBox précise également que le BitBox02 Nova n’est pas concerné par cette attaque, liée à d’anciennes versions du bootloader. À ce jour, l’entreprise dit n’avoir relevé aucun cas d’exploitation.
La deuxième vulnérabilité sévère touche l’édition Multi. Elle pouvait apparaître lorsqu’un appareil encore non configuré communiquait avec un ordinateur compromis. Une corruption de mémoire pouvait alors permettre l’exécution de code et, dans le scénario le plus grave, l’installation d’un firmware malveillant.
L’édition Bitcoin-only n’est pas concernée par cette partie du problème.
Nous recommandons vivement de mettre à jour vers la dernière version du firmware dans tous les cas, afin de bénéficier de toutes les améliorations de sécurité.
La mise à jour doit passer par BitBoxApp
Pas question ici de récupérer un fichier de firmware envoyé par courriel, messagerie ou réseau social. Selon le guide officiel de BitBox, la mise à jour est directement distribuée dans BitBoxApp.
Il faut d’abord installer la dernière version de l’application depuis le site officiel, connecter le wallet, le déverrouiller puis se rendre dans « Settings » et « Manage device ». La mise à jour doit ensuite être confirmée directement sur le BitBox02.
Un point rouge apparaît dans l’application lorsqu’une nouvelle version est disponible. BitBox demande également de ne pas débrancher l’appareil pendant l’installation.
Aujourd’hui, Mishaboar a relayé l’alerte sur X, en appelant les utilisateurs de BitBox à mettre rapidement leur appareil à jour. Comme le rapporte U.Today, il conseille également d’effectuer l’opération depuis un ordinateur sain, voire fraîchement installé lorsque cela est possible.
Cette dernière précaution vient de Mishaboar. De son côté, BitBox insiste surtout sur l’utilisation de l’application officielle et sur les risques de phishing.
Aucune exploitation confirmée pour le moment
L’alerte est sérieuse, mais BitBox ne signale pas de piratage en cours. L’entreprise indique n’avoir reçu aucun rapport montrant que les failles du bootloader ou de corruption mémoire ont déjà été exploitées.
Un troisième problème a aussi été corrigé. Il concerne les paiements silencieux. Contrairement aux deux vulnérabilités précédentes, il ne permettait pas directement de voler les fonds. Il pouvait toutefois bloquer un paiement sur une adresse différente de celle attendue et, selon BitBox, créer un scénario propice à une demande de rançon.
L’affaire rappelle surtout qu’un hardware wallet ne devient pas invulnérable parce que les clés restent hors ligne. Le logiciel embarqué reste une composante essentielle de la sécurité. Le récent dossier de Cointribune consacré à Coldcard l’avait déjà illustré, même si les deux situations restent différentes. Dans le cas de BitBox, aucun vol lié aux vulnérabilités annoncées n’a été confirmé.
Pour les utilisateurs concernés, la marche à suivre reste donc simple : ouvrir BitBoxApp, vérifier la version du firmware et installer la mise à jour proposée depuis l’application officielle, sans jamais communiquer les mots de récupération.
Notre guide consacré à la sécurité des cryptos rappelle enfin que la protection des actifs ne repose pas seulement sur le choix d’un hardware wallet, mais aussi sur la manière dont celui-ci est utilisé et maintenu à jour.
Maximisez votre expérience Cointribune avec notre programme 'Read to Earn' ! Pour chaque article que vous lisez, gagnez des points et accédez à des récompenses exclusives. Inscrivez-vous dès maintenant et commencez à cumuler des avantages.
Passionné par le Bitcoin, j'aime explorer les méandres de la blockchain et des cryptos et je partage mes découvertes avec la communauté. Mon rêve est de vivre dans un monde où la vie privée et la liberté financière sont garanties pour tous, et je crois fermement que Bitcoin est l'outil qui peut rendre cela possible.
Les propos et opinions exprimés dans cet article n'engagent que leur auteur, et ne doivent pas être considérés comme des conseils en investissement. Effectuez vos propres recherches avant toute décision d'investissement.