Community Trust ScoreVérifié
Coinkite demande à tous les utilisateurs de Coldcard de se débarrasser de leur ancienne phrase de récupération. Pas de la mettre à jour. La remplacer entièrement.
L’entreprise a publié la version 5.6.1 du firmware pour les appareils Coldcard Mk4 et Mk5, ainsi que la version 1.5.1Q pour le Coldcard Q. Mais voilà le problème : la mise à jour seule ne suffit pas. Coinkite est assez explicite : les phrases de récupération existantes restent non sécurisées même après l’installation du nouveau firmware par les utilisateurs. Les anciennes phrases doivent disparaître. La vulnérabilité qui a causé la perte de 1 778 BTC — environ 112 millions de dollars à l’époque — était intégrée dans la manière dont les phrases étaient initialement générées, et aucun correctif de firmware ne peut rétroactivement réparer une clé compromise. Cet argent est perdu. La question maintenant est de savoir si le reste des utilisateurs de Coldcard agira assez rapidement pour éviter le même sort.
Ce que fait réellement le nouveau firmware
Générer une nouvelle phrase sous le nouveau firmware n’est pas un processus en un clic. Les utilisateurs doivent fournir leur propre entropie — 65 pressions de touches avec un timing aléatoire, ou 50 lancers de dés, ou 128 lancers de pièce. Cette aléatoire générée par l’utilisateur est ensuite mélangée avec plusieurs sources au niveau de l’appareil : éléments sécurisés, RNG matériel, et autres pools de hasard internes. L’objectif est simple. Même si une source échoue ou est compromise, la clé privée reste imprévisible.
La mise à jour resserre également beaucoup d’autres choses. La gestion des données USB a été retravaillée — les téléchargements sont désormais limités aux sorties récentes uniquement, et les sessions chiffrées sont requises. Certains modes de hachage de signature Bitcoin, ceux qui permettent des modifications de sortie de transaction, sont bloqués par défaut. Et le firmware revérifie maintenant les transactions immédiatement avant de les signer, ce qui est une réponse directe à un scénario d’attaque théorique impliquant des ports USB d’ordinateur compromis. Si un port a été altéré, l’étape de revérification est censée détecter toute modification non autorisée avant qu’elles ne passent.
Il y a aussi de nouveaux contrôles RNG matériels et un test au démarrage. Ce test vérifie que le portefeuille fonctionne selon son chemin matériel prévu dès le démarrage — essentiellement un contrôle de bon sens que l’appareil n’a pas été altéré à un niveau fondamental.
Une exploitation de 112 millions de dollars classée troisième plus grande de 2026
La perte de 1 778 BTC se classe comme la troisième plus grande exploitation de cryptomonnaie de 2026. C’est un chiffre brutal, et cela place Coldcard dans une position inconfortable. La cause principale, selon TRM Labs, était un bug de firmware datant de mars 2021. Ce bug affaiblissait considérablement l’aléatoire des phrases de récupération, laissant certains portefeuilles vulnérables aux attaques par force brute — et surtout, les attaquants n’avaient pas besoin d’un accès physique à l’appareil. Ils pouvaient agir à distance. La mise à jour du firmware de juillet avait déjà résolu les problèmes de génération de phrases pour les nouveaux portefeuilles, mais la version d’août a suivi d’autres examens de sécurité qui ont révélé des lacunes supplémentaires.
Il vaut la peine de s’arrêter un instant sur cette chronologie. Le bug était apparemment présent dans le code source depuis mars 2021. Des années ont passé. Des portefeuilles ont été créés. Le Bitcoin a été stocké. Et puis il ne l’était plus.
L’outil de détection gratuit de Coinspect
Coinkite n’est pas le seul à bouger. La société de sécurité blockchain Coinspect a lancé un outil gratuit appelé Unlukey, conçu spécifiquement pour identifier les adresses de portefeuilles créées à partir de phrases de récupération faibles. Comment ça marche : Unlukey tente de reproduire des vulnérabilités connues dans la génération de phrases, puis vérifie si les adresses publiques tombent dans le jeu de données compromis. Si votre adresse apparaît, votre portefeuille est probablement à risque.
C’est une démarche intelligente. Tout le monde n’est pas capable d’évaluer sa propre exposition, et un outil gratuit réduit considérablement la barrière. La question de savoir si suffisamment d’utilisateurs l’utiliseront est une autre affaire.
Le tableau d’ensemble n’est pas très encourageant pour la confiance dans les portefeuilles matériels. Coldcard a longtemps été positionné comme l’une des options les plus soucieuses de la sécurité dans le domaine de l’auto-garde — le genre d’appareil que les détenteurs sérieux de Bitcoin choisissent précisément parce qu’il est censé être plus difficile à pirater. Un bug de firmware de plusieurs années qui a vidé 112 millions de dollars et s’est classé parmi les plus grandes exploitations de l’année est difficile à faire passer.
Le message de Coinkite est assez clair : générez de nouvelles phrases, utilisez le nouveau processus d’entropie, ne supposez pas que la mise à jour du firmware couvre tout. Et si vous n’êtes pas sûr que l’adresse de votre portefeuille est compromise, l’outil Unlukey de Coinspect est là.
Les 1 778 BTC sont perdus de toute façon.
Questions Fréquentes
Quelles versions de firmware Coinkite a-t-elle publiées après l’exploitation de Coldcard ?
Coinkite a publié la version 5.6.1 du firmware pour les appareils Coldcard Mk4 et Mk5 et la version 1.5.1Q pour le Coldcard Q, nécessitant tous deux que les utilisateurs génèrent de nouvelles phrases de récupération entièrement.
Combien de Bitcoin a été perdu dans l’exploitation de Coldcard ?
L’exploitation de Coldcard a entraîné la perte confirmée de 1 778 BTC, d’une valeur d’environ 112 millions de dollars, ce qui en fait la troisième plus grande exploitation de cryptomonnaie de 2026.
Qu’est-ce qu’Unlukey et qui l’a créé ?
Unlukey est un outil gratuit lancé par la société de sécurité blockchain Coinspect pour identifier les adresses de portefeuilles générées à partir de phrases de récupération faibles en reproduisant des vulnérabilités connues dans la génération de phrases.
Pourquoi c'est important
La demande de Coinkite de remplacer les phrases de récupération souligne l'importance cruciale de la sécurité dans l'écosystème des cryptomonnaies, où des pertes de fonds dues à des vulnérabilités peuvent avoir des conséquences désastreuses. Dans un contexte où la confiance des utilisateurs est essentielle pour l'adoption des technologies de stockage sécurisé, cette initiative vise à renforcer la protection des actifs face à des menaces croissantes. La vigilance des utilisateurs et la mise à jour proactive de leurs dispositifs sont donc primordiales pour éviter des incidents similaires à l'avenir.
