Un expert en Dogecoin avertit que les wallets hors ligne peuvent ne pas être sécurisés

iconCrypto Economy
Partager
AI summary iconRésumé
Un contributeur de la communauté Dogecoin nommé Mishaboar a exprimé des inquiétudes selon lesquelles les wallets hors ligne peuvent ne pas être sécurisés si le matériel ou le logiciel est déjà infecté. Un malware peut voler les clés privées et les phrases secrètes même lorsque l'appareil est hors ligne, puis transmettre les données après une nouvelle connexion. Mishaboar conseille de répartir les fonds entre des appareils de confiance, d'utiliser des phrases de passe et de conserver des sauvegardes hors ligne. La récente vulnérabilité de Coldcard souligne le risque de s'appuyer sur un seul appareil de confiance. La garde autonome, dit-il, nécessite une répartition soigneuse des risques.

TL;DR

  • Mishaboar avertit que la génération d'un wallet Dogecoin hors ligne ne garantit pas la sécurité lorsque du matériel compromis ou du malware peuvent capturer les clés privées et les phrases secrètes.
  • Un logiciel malveillant peut stocker des données pendant que l'ordinateur est déconnecté, puis les transmettre après la reconnexion, transformant la configuration en une exposition retardée plutôt qu'en protection.
  • Les défenses recommandées incluent la répartition des fonds sur des appareils réputés, l'ajout d'une phrase de passe, le maintien des sauvegardes hors ligne et l'audit des outils impliqués dans la création et le stockage des clés.

Un contributeur de la communauté Dogecoin a remis en question l'idée réconfortante selon laquelle la création d'un wallet hors ligne protège automatiquement les actifs crypto. Suite aux préoccupations entourant l'incident Coldcard, Mishaboar a affirmé que les utilisateurs peuvent toujours exposer leurs fonds si l'appareil générant les clés privées est compromis. Une connexion Internet n'est qu'une partie du modèle de menace, car les wallets ne détiennent pas directement les pièces, mais plutôt les identifiants qui les contrôlent. L'avertissement redéfinit la sécurité matérielle comme une chaîne de dépendances, où un composant infecté peut discrètement miner un processus de auto-gestion soigneux de bout en bout, sans avertissement évident.

Les défenses multicouches remplacent les hypothèses simples hors ligne

Le scénario le plus inquiétant implique l'utilisation d'ordinateurs ordinaires pour générer des phrases secrètes tout en étant déconnectés d'Internet. Mishaboar a expliqué que les logiciels malveillants déjà présents dans le système d'exploitation peuvent capturer la phrase à sa création, la conserver dans un stockage mis en cache, et la transmettre dès que la connectivité est rétablie. Travailler hors ligne peut retarder le vol sans le prévenir, laissant les utilisateurs avec un faux sentiment de protection tandis que le code malveillant attend patiemment. Le même problème se produit lorsque des informations générées manuellement doivent être saisies ultérieurement dans un ordinateur classique, réouvrant ainsi la porte à des logiciels qui pourraient déjà surveiller tout au long du processus de configuration du wallet.

Mishaboar avertit que la génération d'un wallet Dogecoin hors ligne ne garantit pas la sécurité

Mishaboar a également mis en garde contre l'idée de considérer les plateformes centralisées comme une échappatoire facile aux risques matériels. Transférer du Dogecoin vers une plateforme de trading transfère le contrôle des clés et expose à des piratages ou à la faillite. La garde autonome exige toujours une répartition délibérée des risques, et non la confiance en un appareil. Pour les détenteurs non techniques, il a recommandé de répartir les soldes entre des appareils matériels provenant de différents fabricants transparents et réputés, d'activer une phrase d'accès supplémentaire au-delà des mots de récupération standards, et de conserver des copies physiques des phrases secrètes et des mots de passe strictement hors ligne, dans des endroits sécurisés. Aucune de ces mesures ne constitue une garantie universelle pour l'ensemble du cadre de garde lui-même.

Le contributeur a également décrit une méthode manuelle pour créer des bits impartiaux même lorsque les dés pourraient être imparfaits : lancer le même dé deux fois, enregistrer un résultat lorsque le premier lancer est plus élevé, zéro lorsqu'il est plus bas, et rejeter les égalités. Toutefois, cette méthode ne résout que le problème de la randomisation. La création d'une clé sécurisée reste incomplète tant que tous les outils du processus n'ont pas été examinés, y compris l'appareil utilisé pour convertir ces bits en un wallet utilisable. Pour les détenteurs à long terme de Dogecoin, la leçon plus large est claire : les arrangements hors ligne faits maison peuvent échouer si le matériel, le logiciel, les sauvegardes et les procédures ne sont pas évalués ensemble.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.