Le microcontrôleur populaire utilisé dans des milliards d'appareils IoT et de portefeuilles cryptographiques contient des failles graves qui menacent le vol de bitcoins.

La vulnérabilité ayant reçu l'identifiant CVE-2025-27840 dans la base de données NIST concerne la puce ESP32, utilisée pour la connexion Wi-Fi et Bluetooth. Le bug permet aux cybercriminels de contaminer de manière permanente les microcontrôleurs via des mises à jour, offrant des possibilités pour de futures attaques.

Après une violation, les cybercriminels peuvent signer des cryptotransactions sans autorisation et voler des clés privées à distance.

Le microcontrôleur installé dans des portefeuilles matériels comme Blockstream Jade a également une entropie insuffisante du générateur de nombres pseudo-aléatoires (PRNG) utilisé pour créer la signature de transaction. Cela permet aux cybercriminels de deviner les paires de clés par méthode de force brute.

Au cours des expériences, les spécialistes ont vérifié les vecteurs d'attaques possibles à travers les erreurs identifiées. La mise en œuvre des scripts a permis :

- générer des clés privées invalides en utilisant des défauts de PRNG ;

- falsifier des signatures de bitcoin grâce à un hachage incorrect ;

- extraire des clés privées à l'aide d'attaques de petits groupes et de manipulations d'opérations cryptographiques ECC ;

- générer de fausses clés publiques en exploitant l'ambiguïté de la coordonnée Y sur la courbe ECC.

Dans ses recherches, les experts de Crypto Deep Tech ont utilisé un véritable portefeuille contenant 10 BTC.

«L'implémentation de mécanismes de protection fiables et des mises à jour de sécurité régulières sont des éléments clés pour assurer le fonctionnement sécurisé et fiable des systèmes numériques. La nécessité d'améliorer la sécurité des dispositifs et des réseaux, tels que l'ESP32, devient de plus en plus pressante», ont conclu les spécialistes.

Rappelons qu'en mars, le fabricant de portefeuilles matériels Trezor a corrigé une vulnérabilité dans les modèles Safe 3 et Safe 5. Le problème était lié au microcontrôleur utilisé pour les opérations cryptographiques.#VoteToDelistOnBinance