Trezor révèle une vulnérabilité du wallet matériel dans le puce Safe 7

iconCoinpaper
Partager
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRésumé

expand icon
Trezor a révélé une vulnérabilité dans la puce Safe 7 utilisée dans ses portefeuilles matériels, suite à un audit de sécurité mené par Ledger Donjon. La faille, liée au Secure Element TROPIC01, pourrait être exploitée par injection de défauts laser dans un environnement de laboratoire. L'entreprise a précisé que ce problème n'affecte qu'une seule des trois couches de sécurité et ne met pas en péril les codes PIN ou les fonds des utilisateurs. Tropic Square a confirmé qu'aucune action n'est requise de la part des utilisateurs. Alors que l'industrie des crypto-monnaies s'approche de MiCA (Règlement européen sur les marchés des actifs crypto), ces divulgations soulignent l'importance des actifs refuges pour maintenir la confiance.

Des chercheurs ont découvert qu'une attaque par injection de défauts laser en laboratoire pouvait extraire certains secrets de puce et contourner les vérifications de signature du micrologiciel. Trezor a déclaré que cette faille n'affecte qu'une seule des trois couches de sécurité indépendantes du Safe 7 et ne permet pas d'accéder aux codes PIN des utilisateurs, aux wallets ou aux fonds.

Trezor révèle une vulnérabilité de son wallet matériel

Le fabricant de wallet matériel Trezor et l'entreprise de semi-conducteurs Tropic Square ont révélé une vulnérabilité de sécurité affectant la puce TROPIC₀₁ Secure Element utilisée dans le wallet matériel Trezor Safe hardware walletLa vulnérabilité a été identifiée lors d'un audit de sécurité indépendant mené par Ledger Donjon, la division de recherche white-hat du fabricant concurrent de portefeuilles matériels Ledger. Dans le cadre de l'analyse, Tropic Square a fourni la puce TROPIC01 à Ledger Donjon pour tests. La recherche a révélé une faille pouvant être exploitée via une attaque sophistiquée d'injection de défauts par laser effectuée dans des conditions de laboratoire.

Selon la divulgation, Ledger Donjon a informé Tropic Square de ses découvertes en janvier 2026. Les chercheurs ont démontré que l'attaque pouvait extraire certains secrets du puce et contourner les mécanismes de vérification de la signature du micrologiciel. Tropic Square a ensuite découvert une méthode supplémentaire exploitant la même faiblesse sous-jacente, pouvant potentiellement exposer un autre secret lié aux fonctions liées au PIN au sein de la puce.

Trezor a expliqué que la faille n'affecte qu'une seule des trois couches de sécurité indépendantes intégrées dans le Trezor Safe 7. L'entreprise a précisé que la compromission du puce TROPIC01 seule ne suffit pas à accéder au code PIN de l'utilisateur, à son wallet de cryptomonnaie ou à ses actifs numériques.

Le PDG de Trezor, Matej Žák, a déclaré que le Safe 7 a été spécifiquement conçu avec plusieurs mécanismes de sécurité indépendants pour empêcher un point de défaillance unique de compromettre les fonds des clients.Le wallet combine l'élément sécurisé TROPIC01 avec une puce OPTIGA Trust M et un microcontrôleur STM32U5, ce qui crée une architecture de sécurité en couches chargée de l'authentification de l'appareil, de la vérification du PIN et de la génération du wallet.

Trezor Safe 7 (Source : Trezor)

Étant donné que le problème provient du niveau matériel, il ne peut pas être résolu par une mise à jour firmware standard. Néanmoins, Trezor et Tropic Square ont choisi de divulguer publiquement la vulnérabilité après avoir examiné les conclusions de Ledger Donjon.

Ledger Donjon a précédemment examiné les appareils Trezor et publié des recherches sur des vecteurs d'attaque physiques potentiels. Les rapports antérieurs ont souligné des préoccupations concernant la sécurité des portefeuilles matériels, notamment des vulnérabilités liées aux microcontrôleurs et autres composants au niveau des puces.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.