Rien de très alarmant, mais la preuve est faite une fois de plus que rien n'est sûr à 100% :
Le 7 Aout,
Trezor et
Ledger ont chacun de leur côté communiqué au sujet d'une vulnérabilité en rapport avec le fonctionnement des écrans oled intégrés dans certains de leurs produits.
Concernant Trezor, la société a publié un article relatant la découverte de cette vulnérabilité ainsi que la méthode qu'ils ont utilisé pour la contourner et rendre leur wallet safe à nouveau.
https://blog.trezor.io/details-of-the-oled-vulnerability-and-its-mitigation-d331c4e2001aTout d'abord, seuls les appareils 'One' sont concernés chez Trezor. Le modèle 'T' est sauf, du fait de sa conception différente.
Du côté de Ledger, l'information a été transmise via leur 'Ledger Donjon' et y est qualifiée de mineure. Les nano s sont concernés, tout autant que les x.
https://ledger-donjon.github.io/oled-vuln/.
Il est vrai que n'importe quel amateur ne pourrait pas si simplement exploiter la faille : la vulnérabilité permet en effet de récupérer partiellement les informations confidentielles affichées sur l'écran OLED de l'appareil en en mesurant la consommation d'énergie. Ensuite avec des techniques de 'catégorisation' de mots de portefeuille ,en fonction de la consommation que leur affichage demande, il serait possible d'isoler de précieuses infos (pin ou seed).
Pour ce faire les pré-requis sont assez précis : le cable usb utilisé durant l'accès au wallet (pour son utilisateur 'légitime') doit avoir été modifié physiquement et le 'hackeur' doit avoir accès à du matériel d'analyse très pointu type oscilloscope ou matériel informatique spécifique.
Les deux sociétés ont trouvé le moyen de contourner le problème en modifiant le code des appareils de sorte à ce que la consommation d'énergie liée à l'écran oled ne varie plus ou presque en fonction de ce qui y est affiché.
Ledger :
Trezor :
Notons que Ledger minimise encore un peu plus la 'faille' en précisant qu'il est plus dur de l'exploiter que de directement installer une camera dans la pièce de l'utilisateur afin de lui voler ses infos
.
Concernant les firmwares contenant les correctifs : Ledger les annonce pour Q4 (fin d'année) 2019. Trezor de son côté propose déja le firmware 1.8.2. Plus d'infos à ce sujet dans l'article pré-cité. (
Attention à tester la fonction "recory seed' avant d'appliquer un nouveau firmware qui peut effacer la mémoire de l'appareil !)
Enfin, il est peut être opportun de préciser que
les données ne peuvent pas être modifiées via cette vulnérabilité et que l'intégrité des informations affichées n'est donc pas affectée.