BitBox a livré une mise à jour de sécurité pour ses wallets BitBox02, corrigeant plusieurs failles dont deux qualifiées de graves. L’alerte, reprise par le contributeur Dogecoin Mishaboar, rappelle l’urgence pour les utilisateurs de vérifier et d’appliquer le correctif via l’application officielle.
Quels appareils sont concernés ?
La vulnérabilité touche plusieurs versions du firmware du BitBox02 ; toutes les déclinaisons ne sont pas affectées de la même façon. BitBox précise que la variante Nova échappe à l’un des problèmes, tandis que l’édition Bitcoin-only n’est pas concernée par l’une des failles liées au multi-compte.

Concrètement, la correction distribuée sous le nom de code « Dixence » complète un correctif antérieur (Oeschinen 9.26.2) qui avait déjà résolu un défaut du bootloader. La mise à jour actuelle est référencée comme firmware 9.26.5.
Nature des vulnérabilités
Deux failles jugées critiques ont été identifiées :
- Une faiblesse du bootloader pouvant, sous certaines conditions, permettre à un tiers de pousser un firmware malveillant à travers une application usurpée et ainsi compromettre des appareils déverrouillés.
- Un problème affectant l’édition Multi : un appareil non configuré connecté à un ordinateur compromis pouvait subir une corruption mémoire aboutissant à l’exécution de code à distance et, dans le pire des cas, à l’installation d’un firmware malveillant.
Un troisième correctif porte sur un dysfonctionnement relatif aux « paiements silencieux » : il n’offrait pas directement un moyen de dérober des fonds, mais pouvait provoquer un échec de paiement ou ouvrir la voie à des scénarios d’extorsion.
Y a‑t‑il eu des piratages ?
Selon BitBox, aucune exploitation active de ces failles n’a été confirmée à ce jour. L’éditeur insiste toutefois sur la gravité potentielle et sur la nécessité d’appliquer la mise à jour rapidement pour réduire tout risque.
Comment mettre à jour en toute sécurité
BitBox demande aux utilisateurs de n’utiliser que l’application officielle — BitBoxApp — pour recevoir et installer la mise à jour. Voici la procédure recommandée :

- Télécharger la dernière version de BitBoxApp depuis le site officiel.
- Brancher et déverrouiller votre BitBox02.
- Aller dans Settings → Manage device et lancer la mise à jour intégrée.
- Confirmer l’opération sur l’appareil et ne pas le débrancher pendant l’installation.
- Ne jamais saisir ou transmettre votre phrase de récupération.
Le contributeur Mishaboar a, en complément, conseillé d’exécuter l’opération depuis un ordinateur « sain » — idéalement récemment installé — pour minimiser le risque d’interférence par un système compromis.
Que retenir ?
Cette alerte rappelle une réalité simple mais souvent sous-estimée : la sécurité d’un hardware wallet dépend autant du matériel que du logiciel qui l’accompagne. Même lorsque les clés privées restent hors ligne, des failles logicielles peuvent exposer les utilisateurs si elles ne sont pas corrigées.
Pour protéger vos actifs, vérifiez dès maintenant la version du firmware dans BitBoxApp et installez la mise à jour proposée. Ne téléchargez jamais de firmware à partir d’e-mails, de messages ou de sources non officielles, et conservez soigneusement votre phrase de récupération hors ligne.



