L’un des plus gros fabricants de distributeurs de Bitcoin, General Bytes, est sous le feu des projecteurs. Son serveur a été compromis par une attaque de type « zero day » le 18 août 2022, permettant aux hackers de détourner les fonds vers leurs propres adresses BTC.
Des milliers de distributeurs BTC piratés ?
Le deuxième fabricant d’ATM Bitcoin, après Genesis coin, dont la part de marché représente plus de 22% avec 8 827 distributeurs exploités dans 120 pays, a reconnu une faille dans son système. Elle a permis aux pirates de se transformer en administrateurs par défaut et donc de modifier à leur guise les paramètres, afin que les fonds déposés soient transférés à l’adresse de leur portefeuille. Ils ont profité d’un bogue dans l’interface d’administration du serveur de l’entreprise (CAS).
L’attaquant a pu créer un utilisateur administrateur à distance via l’interface d’administration CAS, via un appel d’URL sur la page utilisée pour l’installation par défaut sur le serveur et créer le premier utilisateur d’administration. Cette vulnérabilité est présente dans le logiciel CAS depuis la version 20201208
Communiqué de General Bytes
Sur le moment, ni le montant du détournement ni le nombre d’ATM affectés n’ont été communiqués. Le bilan documenté depuis reste modeste : environ 16 000 dollars dérobés chez quelques opérateurs. General Bytes a publié deux correctifs serveur (20220531.38 et 20220725.22) et demandé aux opérateurs de mettre à jour le logiciel avant de remettre les terminaux en service, puis de restreindre l’accès à l’interface CAS à des adresses IP autorisées.
La faute à pas de chance ou négligence ?
Le fabricant soutient que plusieurs audits de sécurité menés les années précédentes n’avaient pas identifié cette vulnérabilité. Peut-être, mais ce n’est pas la première fois qu’il est pris en défaut. Début 2021, le laboratoire de recherche de Kraken avait décelé plusieurs failles matérielles et logicielles dans l’un de ses modèles les plus courants. Prévenue, l’équipe avait jugé les correctifs insuffisants. De là à penser qu’il aurait péché par négligence…
Le doute a été renforcé en mars 2023 : une nouvelle faille zero day, exploitée via l’interface de maintenance des terminaux, a permis de dérober plus de 1,5 million de dollars en bitcoin et en ether à l’entreprise et à ses clients. General Bytes a alors fermé son service cloud et demandé aux opérateurs d’héberger eux-mêmes leur serveur.
Les distributeurs automatiques de crypto ont connu une croissance exponentielle jusqu’en 2022 parce qu’ils n’exigent pas d’expertise particulière pour accéder aux précieux actifs : tout usager d’un distributeur de billets classique se sent capable de la même démarche avec du bitcoin en suivant les instructions à l’écran. Le parc a depuis fluctué : après un pic de plus de 39 000 machines à l’été 2022, il est retombé à 33 628 unités début 2024, avant de remonter à 38 928 fin mars 2026 (Coin ATM Radar). Sauf qu’avec les machines, comme derrière l’écran, la prudence reste le premier commandement pour qui veut se frotter à la crypto.
-
ÉCONOMIE & MACROPCE : l'inflation core stagne à 3,3 %, la Fed attendue