▼ Bear
Impact
90 · Élevé

Bug de l'entropie des cartes froides : une menace pour tous les portefeuilles matériels

Cointelegraph · 8h agoVoir la source ↗
Le 31 juillet dernier, CoinKite, fabricant de cold wallets, a révélé une faille de sécurité affectant plusieurs de ses appareils, liée à la génération d'entropie. Selon des chercheurs de Galaxy Digital, plusieurs attaques coordonnées exploitant cette vulnérabilité ont entraîné le vol d'au moins 1 596 BTC, soit une valeur estimée à plus de 100 millions de dollars. CoinKite a averti que les portefeuilles créés avec les firmwares concernés étaient considérés comme compromis, et a exhorté les utilisateurs à transférer leurs fonds vers de nouveaux portefeuilles. Le cœur du problème réside dans l'entropie, c'est-à-dire l'aléatoire, qui est une étape fondamentale dans la création de portefeuilles Bitcoin. Les clés privées sont générées à partir de données aléatoires suffisamment imprévisibles. Si cette aléatoire est affaiblie, un attaquant peut considérablement réduire le nombre de combinaisons de clés possibles et les reproduire. Dustin Duthweiler, développeur de Core Lightning, a suggéré que le code qui tentait d'interfacer avec un générateur de nombres aléatoires matériels lors d'une modification du firmware en 2021, avait en réalité désactivé ce dernier, et avait recourt à un générateur de nombres pseudo-aléatoires moins sécurisé, celui de MicroPython, appelé Yasmaran. Bien que CoinKite n'ait pas confirmé ce scénario précis, l'entreprise a reconnu qu'il existait un mécanisme de repli dans certaines versions du firmware qui pouvait générer une entropie faible, et a précisé que les appareils qui généraient l'entropie manuellement, par exemple en lançant des dés, n'étaient pas affectés. CoinKite a annoncé qu'elle publierait prochainement un rapport d'analyse technique complet. Cet incident a suscité un débat sur les méthodes de conception de sécurité utilisées dans l'ensemble de l'industrie des portefeuilles matériels. Vincent Bonnafoux, directeur de la sécurité des produits chez Ledger, a expliqué que les appareils Ledger utilisent un véritable générateur de nombres aléatoires intégré à un élément sécurisé certifié selon les normes AIS-31 PTG.2 et Common Criteria,
Contenu résumé par IA. Lisez l'article complet sur la source.
Commentaires 0
Connexion pour pouvoir commenter
Chargement…