BNB $590,02 +3,10%
XRP $1,08 +0,67%
ETH $1 904,92 +0,28%
BTC $64 318,89 +0,63%
BNB $590,02 +3,10%
XRP $1,08 +0,67%
ETH $1 904,92 +0,28%
BTC $64 318,89 +0,63%
URGENT
Actualités du Bitcoin

Le firmware défectueux de Coldcard met 1 082 Bitcoin en danger, avertit Block

Coldcard's Flawed Firmware Put 1,082 Bitcoin at Risk, Block Warns
Le firmware défectueux de Coldcard met 1 082 Bitcoin en danger, avertit Block

Community Trust ScoreVérifié

88%
Réel
Vérifié16 votes
Mis à jour 31 minutes il y a

La conservation autonome de Bitcoin vient de subir un coup sérieux. Les équipes d’ingénierie et de sécurité de Block ont rendu publiques deux vulnérabilités critiques du firmware découvertes sur plusieurs générations de portefeuilles matériels Coldcard — et les chiffres sont alarmants.

Les appareils concernés couvrent un large éventail : Coldcard Mk2, Mk3, Mk4, Q et Mk5. Block a lancé son enquête après avoir reçu des rapports de Bitcoin volés à distance dans des portefeuilles qui n’étaient pas Bitkey. Ce détail est important — Block a précisé que son propre produit Bitkey n’est pas affecté. Mais pour les utilisateurs de Coldcard sur ces cinq modèles, la situation est assez sombre. La première vague d’attaques a touché des portefeuilles utilisant des configurations à signature unique, et chaque attaque a duré environ une heure. L’avertissement de Block était clair : la campagne pourrait encore être active.

Les utilisateurs avec des phrases de passe faibles pour le 25e mot sont également à risque. Tout comme certaines configurations multisignature.

Publicité

Ce que le firmware a réellement mal fait

Les deux failles sont distinctes et proviennent toutes deux de défaillances de l’aléatoire — en gros, la pire chose qui puisse arriver dans la génération de clés cryptographiques.

Pour les Mk2 et Mk3, le bug était une erreur de codage qui faisait que les portefeuilles généraient des clés en utilisant des valeurs prévisibles au lieu de valeurs véritablement aléatoires. L’aléatoire prévisible dans la génération de clés cryptographiques est essentiellement une clé passe-partout pour les attaquants. S’ils peuvent deviner ou reconstruire les valeurs utilisées par votre portefeuille, ils peuvent déduire vos clés privées. C’est tout. Fin de partie.

Les modèles Mk4, Q et Mk5 avaient un problème différent mais tout aussi sérieux. Le firmware était censé tirer de l’entropie d’un élément sécurisé au démarrage pour renforcer l’aléatoire. Cela n’a pas fonctionné. L’aléatoire réel a été réduit à seulement 32 bits — bien en dessous de ce qui est considéré comme sûr pour toute application cryptographique sérieuse.

Et voici la partie qui surprend beaucoup de gens : déplacer la phrase de récupération compromise vers un autre portefeuille ne résout rien. La phrase elle-même a été générée avec un aléatoire défectueux. Elle est déjà exposée. La seule véritable solution est de générer un portefeuille complètement neuf sur un matériel propre et non affecté et d’y transférer les fonds.

Block a informé Coinkite en premier — puis est allé public

Block a informé en privé Coinkite, la société qui fabrique Coldcard, des vulnérabilités avant de publier quoi que ce soit. C’est une pratique standard de divulgation responsable. Max Guise, un ingénieur de Block, a ensuite pris la parole sur X et a conseillé aux utilisateurs concernés de déplacer leurs fonds immédiatement quand cela est sûr de le faire.

L’ingénieur en sécurité Clay Garrett a examiné les données on-chain et a découvert quelque chose qui a empiré la situation. Les chercheurs ont suivi 695 transactions antérieures partageant la même empreinte on-chain — un schéma qui pointe vers la même faille sous-jacente. Ces transactions totalisent 488,11 BTC. Ajoutez cela aux chiffres préliminaires de Block et le total estimé potentiellement volé atteint 1 082,59 BTC. Cela fait beaucoup de Bitcoin.

Ce chiffre est encore préliminaire. Block ne l’a pas déclaré final. Mais 695 transactions avec une empreinte correspondante ne sont pas du bruit — cela semble coordonné.

Ce que les utilisateurs concernés doivent faire maintenant

Le conseil de Block est simple, bien que peu confortable : déplacez vos fonds. N’attendez pas que Coinkite publie un correctif ou une déclaration. À la date de la divulgation par Block, il n’y a pas de calendrier confirmé pour une mise à jour corrective de Coinkite, et aucune information sur la possibilité que les utilisateurs concernés reçoivent des instructions directes du fabricant.

Cela laisse les utilisateurs de Coldcard dans une situation difficile. Les propriétaires de portefeuilles matériels choisissent souvent la conservation autonome précisément parce qu’ils veulent éviter de se retrouver dans des situations où ils dépendent du temps de réponse d’une entreprise. Pour l’instant, cependant, le chemin le plus sûr consiste à agir rapidement et à ne pas supposer que la fenêtre de vulnérabilité est fermée.

Les détenteurs de portefeuilles à signature unique sont la cible la plus évidente d’après ce que l’on sait. Mais les utilisateurs avec des phrases de passe faibles ou certaines configurations multisignature ne peuvent pas supposer qu’ils sont en sécurité non plus. Le langage de Block à ce sujet était prudent mais peu rassurant.

La leçon plus large pour l’industrie des portefeuilles matériels est probablement une lecture inconfortable. Les défaillances de l’aléatoire dans le firmware ne sont pas nouvelles en tant que catégorie de risque — mais les voir apparaître sur cinq modèles Coldcard distincts, affectant à la fois du matériel ancien et récent, soulève de vraies questions sur la manière dont les audits de sécurité étaient menés et à quelle fréquence. Les bugs d’entropie dans la génération de clés sont exactement le type de faille qui peut rester silencieux dans le firmware pendant longtemps avant que quiconque ne le remarque. Au moment où ils le font, le mal est déjà fait.

Aucun détail pour l’instant sur la durée de circulation du firmware vulnérable. Il n’est pas clair si Coinkite a confirmé publiquement les découvertes. L’estimation préliminaire de Block place la perte potentielle à 1 082,59 BTC sur 695 transactions signalées.

Questions Fréquentes

Quels modèles de Coldcard sont affectés par les vulnérabilités divulguées par Block ?

Les découvertes de Block couvrent les Coldcard Mk2, Mk3, Mk4, Q et Mk5 — les cinq modèles avaient des failles de l’aléatoire au niveau du firmware qui pouvaient exposer les clés privées.

Combien de Bitcoin pourraient avoir été volés à travers ces exploits Coldcard ?

L’analyse préliminaire de Block, combinée à la recherche on-chain de Clay Garrett suivant 695 transactions avec une empreinte partagée totalisant 488,11 BTC, estime le total à 1 082,59 BTC.

Community Trust IndexModerate Confidence
88%
Réel
Réel88%13%Fake
16 community signals

James Thorp

James T est un journaliste crypto passionné d'Afrique du Sud qui explore les subtilités de Litecoin, Dash et Bitcoin. Il aime partager ses idées. Vous aimez son travail ? Faites un don pour le soutenir ! Dash : XrD3ZdZAebm988BfHr1vqZZu6amSGuKR5F

Publicité

Articles connexes