Page d'accueilCentre d'actualités LBank
Le fabricant de portefeuilles Bitcoin BitBox affirme que l’IA a détecté de graves failles dans le firmware
bitcoin-wallet-bitbox-ai-severe-flaws-firmware
Le fabricant de portefeuilles Bitcoin BitBox affirme que l’IA a détecté de graves failles dans le firmware
Le fabricant suisse de portefeuilles matériels a découvert deux failles graves avec l’aide de modèles d’IA de pointe, et avertit que les anciennes versions du micrologiciel vous laissent exposé.
2026-08-18 Source:decrypt.co

En bref

  • BitBox a publié la mise à jour Dixence après que des audits internes réalisés par IA aient découvert deux vulnérabilités graves ainsi qu'un problème de chargeur de démarrage (bootloader).
  • Leur exploitation nécessitait une attaque de phishing réussie et le déverrouillage d'un appareil altéré par l'utilisateur.
  • BitBox affirme qu'aucun fonds d'utilisateur n'a été volé et que la phrase de récupération (seed) du portefeuille n'a jamais été compromise.

BitBox, le fabricant zurichois derrière le BitBox02, a publié cette semaine la mise à jour de sécurité Dixence après que ses propres ingénieurs aient découvert deux failles graves dans le micrologiciel (firmware) du portefeuille de cryptomonnaies.

La société a elle-même divulgué les problèmes, sans preuve qu'ils aient jamais été exploités. Mais cette nouvelle est suffisante pour alerter la plupart des détenteurs de Bitcoin, compte tenu de l'exploitation récente du portefeuille matériel Coldcard qui a entraîné le vol de plus de 130 millions de dollars en BTC.

Myriad : Le prochain mouvement de Bitcoin ? Cliquez pour faire votre prédiction.

Pour BitBox, le premier problème réside dans le bootloader (chargeur de démarrage), le code qui détermine quel micrologiciel un appareil acceptera. Un correctif livré dans la version Oeschinen de juillet (v9.26.2) a résolu la majeure partie, mais BitBox affirme maintenant que le problème initial était plus grave que ce qui avait été signalé. Un attaquant qui aurait mené une arnaque de phishing – en incitant un utilisateur à installer une fausse application BitBoxApp et à déverrouiller l'appareil – aurait pu charger un micrologiciel malveillant sur un BitBox02 authentique et s'emparer des fonds.

Le BitBox02 Nova, le modèle plus récent, n'a jamais été exposé en raison de sa version de bootloader.

Le second bug grave est une faille de corruption de mémoire dans l'édition Multi du BitBox avant qu'il ne soit configuré avec un portefeuille. Associé à un ordinateur hostile, il pourrait permettre l'exécution de code arbitraire et, encore une fois, un micrologiciel malveillant. L'édition Bitcoin-only ne contient pas le code affecté, donc elle est épargnée.

Un troisième problème, moins dangereux, concernait la fonctionnalité de paiement silencieux du portefeuille. Il ne pouvait pas voler directement des fonds, mais aurait pu bloquer des fonds sur une mauvaise adresse, à la manière d'une rançon. Les trois problèmes sont corrigés dans la version v9.26.5.

BitBox s'est appuyé sur des modèles d'IA de pointe lors de son examen interne, dans le cadre d'une initiative plus large décrite par l'entreprise dans un article séparé sur l'audit de micrologiciel avec l'aide de l'IA.

C'est un autre rappel que les portefeuilles matériels, longtemps considérés comme le choix idéal pour les utilisateurs de crypto soucieux de leur sécurité, ne sont pas infaillibles.

Myriad : Quand OpenAI lancera-t-il GPT-6 ? Cliquez pour faire votre prédiction.

L'exploit de Coldcard Bitcoin a montré comment un bug de micrologiciel vieux de cinq ans a permis aux voleurs de dérober environ 1 596 BTC, le plus grand piratage de portefeuille matériel de 2026. Il y a quelques jours, la fuite de données du fabricant de portefeuilles matériels SafePal a ravivé les craintes d'attaques dites "à la clé à molette" contre les propriétaires de portefeuilles dont les informations personnelles, y compris les adresses physiques, ont été exposées.

Dans ce cas, BitBox affirme qu'il n'y a rien à craindre, hormis la mise à jour. Selon la divulgation de BitBox, "Il n'y a aucun rapport de fonds d'utilisateurs volés et aucune raison pour les utilisateurs de paniquer."

Le correctif est disponible sur bitbox.swiss/download, et les anciens micrologiciels restent exposés tant que les utilisateurs ne l'ont pas installé.