Trezor a divulgué une faille de sécurité dans la puce TROPIC01 utilisée dans son nouveau portefeuille matériel Safe 7, après que l'équipe de recherche en sécurité Donjon de Ledger a réussi une attaque en laboratoire contre le silicium. La puce elle-même est fabriquée par Tropic Square, une société sœur de Trezor, et les conclusions ont été publiées mercredi dans un communiqué envoyé par e-mail. Tropic Square a ensuite identifié une faiblesse connexe qui pourrait exposer des informations supplémentaires stockées sur la puce.
Le détail rassurant pour les utilisateurs : la vulnérabilité se situe à l'intérieur d'une couche d'une pile de sécurité multicouche, et Trezor a déclaré qu'elle ne donne pas aux attaquants l'accès aux clés privées, aux sauvegardes du portefeuille ou aux avoirs crypto sur l'appareil. Le Safe 7 a été conçu de telle sorte qu'aucun compromis sur une puce unique ne suffit pour vider les fonds — un choix structurel que la divulgation met désormais à l'épreuve publiquement.
Pourquoi c'est important
Cette divulgation constitue un rare exemple de coopération entre deux fabricants rivaux de portefeuilles matériels — Trezor et Ledger — sur une vulnérabilité, plutôt que de l'exploiter comme argument marketing. L'équipe Donjon de Ledger, surtout connue pour avoir trouvé des failles dans les appareils concurrents, a utilisé un équipement de laboratoire spécialisé pour contourner certaines des protections du TROPIC01, et Trezor a publié le résultat avec tous les détails techniques.
Cette posture compte plus que la puce elle-même. Les acheteurs de portefeuilles matériels ont longtemps considéré la rivalité entre les marques comme un indicateur de sécurité : chaque faille publique est lue comme une recommandation de changer. En divulguant rapidement la faille et en créditant le chercheur rival, Trezor défend le point de vue inverse — c'est la filière d'audit, et non l'argument marketing, qui protège les fonds des utilisateurs.
Impact sur le marché
La fenêtre d'exploitation est étroite en pratique : un attaquant aurait besoin de la possession physique d'un Safe 7, d'un équipement de laboratoire coûteux, et d'une expertise technique avancée, sans aucune preuve que la faille ait été utilisée contre un appareil réel. Pour la plupart des utilisateurs, cela place le risque dans la même catégorie qu'une interception de la chaîne d'approvisionnement à la douane — réelle sur le papier, extraordinairement rare sur le terrain.
Ce qu'il faut surveiller ensuite, c'est la voie d'atténuation choisie par Tropic Square. Si une révision du micrologiciel ou du silicium arrive rapidement et que la divulgation reste le seul enregistrement public, la réputation du Safe 7 absorbe la nouvelle sans dommage.
Questions fréquemment posées
-
La faille du Trezor Safe 7 met-elle les cryptos des utilisateurs en risque dès maintenant ?
Trezor affirme que non. La vulnérabilité se trouve sur la puce de sécurité TROPIC01, mais le Safe 7 s'appuie sur plusieurs couches de sécurité, et l'entreprise a indiqué qu'un attaquant aurait tout de même besoin d'un accès physique, d'un équipement de laboratoire spécialisé et d'une expertise avancée pour l'exploiter.
-
Qu'est-ce que la puce TROPIC01 exactement et qui la fabrique ?
La TROPIC01 est une puce de sécurité développée par Tropic Square, une société sœur de Trezor. Elle est utilisée dans le nouveau portefeuille matériel Safe 7 et constitue la couche de silicium que l'équipe Donjon de Ledger a ciblée lors de son attaque en laboratoire.
-
Comment l'équipe Donjon de Ledger a-t-elle trouvé la vulnérabilité ?
L'équipe de recherche en sécurité Donjon de Ledger a utilisé un équipement de laboratoire spécialisé pour contourner certaines protections du TROPIC01 lors d'un audit indépendant. Trezor a crédité les conclusions du chercheur rival et publié la divulgation dans son intégralité mercredi.
-
La faille du Safe 7 a-t-elle été exploitée contre de vrais utilisateurs ?
Trezor a indiqué qu'il n'existe aucune preuve que la vulnérabilité ait été exploitée dans le monde réel. La divulgation décrit uniquement une attaque contrôlée en laboratoire, et aucun appareil compromis n'a été signalé.
-
Que se passe-t-il ensuite pour le Trezor Safe 7 après cette divulgation ?
Tropic Square devrait corriger la faille, et le point à surveiller est de savoir si une révision du micrologiciel ou du silicium arrive assez vite pour que la divulgation reste un cas isolé. Si la faiblesse connexe s'étend à une catégorie plus large de problèmes par canal auxiliaire, la question plus large deviendra…