
L'enquêteur on-chain ZachXBT a critiqué les portefeuilles matériels, affirmant que les utilisateurs ne devraient pas s'y fier pour la signature de transactions critiques ou le stockage de grandes quantités de cryptomonnaies.
Dans un message Telegram, ZachXBT a décrit les portefeuilles matériels comme des « ordures complètes » et a déclaré qu'il ne conseillait pas de les utiliser pour des tâches importantes. Il a plutôt suggéré d'utiliser un iPhone séparé entièrement dédié à la gestion des actifs cryptographiques.
ZachXBT a dirigé ses critiques les plus vives vers Ledger, l'un des plus grands fabricants de portefeuilles matériels. Il a qualifié Ledger de « pire » et a affirmé que les mises à jour fréquentes de Ledger Live peuvent interférer avec les fonctions de base.
Il a déclaré que Ledger Live reçoit des « mises à jour régulières pour l'interface utilisateur / les applications sans bonne raison qui perturbent les actions simples ». Ces commentaires représentent l'évaluation personnelle de ZachXBT. Il n'a pas fourni de preuves que les appareils Ledger avaient subi une nouvelle violation de sécurité ou que la protection de leurs clés privées avait été compromise.
Ledger a depuis renommé Ledger Live en Ledger Wallet. Selon les notes de version officielles de la société, Ledger Wallet version 4.8.0 a été publié le 11 juin avec des améliorations de sécurité, des modifications d'interface et des corrections de bugs mineurs.
La société continue de promouvoir la signature basée sur le matériel comme moyen de garder les clés privées séparées des appareils connectés à Internet. La proposition de ZachXBT adopte une approche différente en utilisant un smartphone réservé uniquement aux transactions cryptographiques.
Ces critiques interviennent alors que les attaquants continuent de cibler les propriétaires de portefeuilles matériels par le biais de l'ingénierie sociale et de fausses applications. Ces attaques n'impliquent pas nécessairement de briser la sécurité du portefeuille physique lui-même.
Comme l'a précédemment rapporté crypto.news, un détenteur de cryptomonnaies a perdu plus de 282 millions de dollars en Bitcoin et Litecoin en janvier suite à une arnaque par ingénierie sociale liée à un portefeuille matériel. ZachXBT a signalé que les attaquants ont rapidement déplacé les fonds volés via plusieurs services et en ont converti une partie en Monero.
L'incident a montré comment les attaquants peuvent cibler les utilisateurs sans compromettre directement la sécurité technique d'un portefeuille matériel. L'ingénierie sociale tente plutôt de convaincre les victimes de révéler des informations sensibles ou d'effectuer des actions qui donnent aux criminels le contrôle de leurs actifs.
Les utilisateurs de Ledger ont également été confrontés à des attaques impliquant des logiciels qui imitent les produits officiels de l'entreprise. De tels cas peuvent créer des risques de sécurité même lorsque l'appareil matériel physique continue de fonctionner comme prévu.
En avril, une fausse application Ledger Live répertoriée sur l'App Store d'Apple a volé au moins 9,5 millions de dollars à plus de 50 victimes en une semaine, comme l'a rapporté crypto.news. L'application frauduleuse a copié la marque Ledger et est apparue aux utilisateurs recherchant le logiciel de portefeuille de l'entreprise.
Les victimes auraient saisi leurs phrases de récupération dans la fausse application, permettant aux attaquants de prendre le contrôle de leurs portefeuilles. Les actifs volés comprenaient Bitcoin, Ethereum, Solana, Tron et XRP. Apple a ensuite retiré l'application frauduleuse de son magasin.
La recommandation de ZachXBT d'un iPhone dédié réduirait une partie de l'exposition associée à l'utilisation d'un appareil pour la navigation quotidienne, la messagerie et d'autres activités en ligne. Cependant, un smartphone dépend toujours de son système d'exploitation, des logiciels installés, des pratiques de sauvegarde et des habitudes de sécurité de l'utilisateur.
Le débat se résume à différentes approches de l'auto-garde de cryptomonnaies. Les portefeuilles matériels visent à isoler les clés privées des appareils connectés à Internet à usage général. ZachXBT privilégie quant à lui une séparation stricte des appareils via un téléphone utilisé uniquement pour la crypto. Dans les deux cas, les utilisateurs peuvent toujours être confrontés à des risques de phishing, de fausses applications, de phrases de récupération exposées et d'ingénierie sociale.