Fausse clé USB

Sur des sites de vente en ligne, on trouve des clés Usb de forte capacité à prix défiant toute concurrence.

 

Ces « clés 2 To » qui ne valent que 128 Go sont une arnaque assez courante.
Voici comment ça marche, pourquoi ça trompe l’OS, comment le détecter et quoi faire.

Comment ils font (technique)

Le contrôleur ment sur la capacité
Le contrôleur USB/flesh (firmware du contrôleur) indique au système un nombre d'« LBAs » (blocs logiques) beaucoup plus grand que la mémoire physique réelle. Windows/Linux croient alors que la clé fait 2 To.

Mapping trompeur des écritures (wrap-around)
Quand tu écris, le contrôleur écrit réellement sur la petite mémoire physique (ex. 128 Go). Il réutilise/écrase les mêmes blocs quand l’espace « logique » dépasse la capacité réelle. Résultat : les premiers fichiers écrits peuvent sembler ok, mais dès qu’on dépasse la vraie capacité, des fichiers deviennent corrompus ou les données se répètent.

Firmware modifié / clones
Certains vendeurs modifient le firmware d’un contrôleur bon marché pour qu’il signale une grosse taille. D’autres utilisent des contrôleurs génériques programmables achetés en grande quantité.

Fausse concaténation (moins courant)
Essayer d'assembler plusieurs puces pour annoncer une grosse capacité — mais si c’est mal fait, le contrôleur ne gère pas correctement l’adressage et on a des corruptions.

Pourquoi l’OS se fait avoir

Le protocole USB / Mass Storage demande au périphérique de déclarer sa taille (nombre de secteurs). L’OS affiche ce que le périphérique déclare. Il n’y a pas de vérification en écriture complète par défaut — donc si le périphérique ment, l’OS l’affiche comme vrai.

Symptômes d’une clé fake

Capacité affichée énorme (ex. 2 To) mais vitesse d’écriture très lente → signe suspect.

Données corrompues après un certain volume écrit.

Des fichiers « qui disparaissent » ou se répètent.

Testeur de capacité (H2testw / F3) détecte erreur.

Comment vérifier (tests pratiques)

⚠️ Attention : certains tests sont destructifs 

Windows

H2testw (simple)
Télécharge H2testw, choisis la clé et lance le test. Il écrit des fichiers plein disque puis relit : il signale la vraie capacité et les erreurs.

ChipGenius / Flash drive info pour voir l’ID du contrôleur/puce (utile pour repérer clones connus).

Linux / macOS

F3 (Fight Fake Flash)
Installation (Linux) : sudo apt install f3 (ou brew install f3 sur macOS avec Homebrew).
Test (non-destructif) :

sudo f3probe --destructive --time-ops /dev/sda
F3 probe 8.0
Copyright (C) 2010 Digirati Internet LTDA.
This is free software; see the source for copying conditions.

f3probe: Can't open device `/dev/sda': No such file or directory
[didier-r@Portable-Didier ~]$ sudo f3probe --destructive --time-ops /dev/sda
F3 probe 8.0
Copyright (C) 2010 Digirati Internet LTDA.
This is free software; see the source for copying conditions.

WARNING: Probing normally takes from a few seconds to 15 minutes, but
         it can take longer. Please be patient.

Bad news: The device `/dev/sda' is damaged

Device geometry:
             *Usable* size: 0.00 Byte (0 blocks)
            Announced size: 1.81 TB (3891445760 blocks)
                    Module: 2.00 TB (2^41 Bytes)
    Approximate cache size: 0.00 Byte (0 blocks), need-reset=no
       Physical block size: 512.00 Byte (2^9 Bytes)

Probe time: 1'54"
 Operation: total time / count = avg time
      Read: 0us / 0 = 0us
     Write: 1'54" / 4096 = 28.0ms
     Reset: 0us / 0 = 0us

 

Résultat décrypté

Bad news: The device `/dev/sda' is damaged

Élément    Interprétation
Usable size: 0.00 Byte (0 blocks)    Il n’y a aucun bloc valide utilisable. Zéro.
Announced size: 1.81 TB    Le contrôleur prétend faire 1.81 To. Pur mensonge.
Write: 28ms per block    Il a essayé d’écrire, mais rien n’est réellement écrit.
Read: 0us / 0    Impossible de lire quoi que ce soit sur le support.
Device is damaged    Le contrôleur est probablement grillé ou bloqué en lecture seule.

 

 



Contact Mentions Site created in 2018