Actualités du Bitcoin

Décryptage : Le firmware défectueux de Coldcard met 1 082 Bitcoin en danger, avertit Block

Par James Thorp

1 / 15

Ce que le firmware a réellement mal fait. Les deux failles sont distinctes et proviennent toutes deux de défaillances de l'aléatoire — en…

2 / 15

Block a informé Coinkite en premier — puis est allé public. Block a informé en privé Coinkite, la société qui fabrique Coldcard, des vulnérabilités avant de…

3 / 15

Ce que les utilisateurs concernés doivent faire maintenant. Le conseil de Block est simple, bien que peu confortable : déplacez vos fonds.

4 / 15

La conservation autonome de Bitcoin vient de subir un coup sérieux. Les équipes d'ingénierie et de sécurité de Block ont rendu publiques deux vulnérabilités critiques du firmware…

5 / 15

Les appareils concernés couvrent un large éventail : Coldcard Mk2, Mk3, Mk4, Q et Mk5. Block a lancé son enquête après avoir reçu des rapports de Bitcoin volés à distance dans…

6 / 15

Les utilisateurs avec des phrases de passe faibles pour le 25e mot sont également à risque. Tout comme certaines configurations multisignature.

7 / 15

Les deux failles sont distinctes et proviennent toutes deux de défaillances de l'aléatoire — en gros, la pire chose qui puisse arriver dans la génération de clés cryptographiques.

8 / 15

Pour les Mk2 et Mk3, le bug était une erreur de codage qui faisait que les portefeuilles généraient des clés en utilisant des valeurs prévisibles au lieu de valeurs véritablement…

9 / 15

Les modèles Mk4, Q et Mk5 avaient un problème différent mais tout aussi sérieux. Le firmware était censé tirer de l'entropie d'un élément sécurisé au démarrage pour renforcer…

10 / 15

Et voici la partie qui surprend beaucoup de gens : déplacer la phrase de récupération compromise vers un autre portefeuille ne résout rien.

11 / 15

Voir aussi : Strategy enregistre une perte de 8,2 milliards de dollars au T2 tout en ajoutant 11 % de Bitcoin en plus

12 / 15

À lire aussi: Le fonds Situational Awareness dAschenbrenner cherche des capitaux après un pari raté sur Bitcoin

13 / 15

Block a informé en privé Coinkite, la société qui fabrique Coldcard, des vulnérabilités avant de publier quoi que ce soit. C'est une pratique standard de divulgation responsable.

14 / 15

L'ingénieur en sécurité Clay Garrett a examiné les données on-chain et a découvert quelque chose qui a empiré la situation.

15 / 15

Ce chiffre est encore préliminaire. Block ne l'a pas déclaré final. Mais 695 transactions avec une empreinte correspondante ne sont pas du bruit — cela semble coordonné.

TCA France

Lire la suite ?