Coldcard alerte sur un risque potentiel pour les phrases de récupération des portefeuilles matériels Mk3
Selon BlockBeats, le fabricant canadien de portefeuilles matériels Coinkite a publié le 31 juillet un avis de sécurité appelant les utilisateurs ayant généré des phrases mnémoniques sur des Coldcard Mk3 équipés des firmwares 4.0.1 à 5.0.3 à migrer leurs actifs au plus vite. L'entreprise indique qu'une analyse préliminaire suggère que les portefeuilles utilisant une passphrase BIP39 seraient moins exposés, et que les modèles Mk4, Q et Mk5 ne sont pas concernés. L'enquête se poursuit.
Dans le même temps, des chercheurs en sécurité examinent un transfert inhabituel de 594,48 BTC (environ 38,3 millions de dollars). Rob Hamilton, PDG d'AnchorWatch, affirme que l'attaquant a déplacé 1'324 UTXO via 500 transactions en l'espace de trois blocs, et avance l'hypothèse d'un manque d'entropie lors de la génération du portefeuille. Kevin Loaec, PDG de Wizardsardine, estime que la faille pourrait être liée à une bibliothèque logicielle, à la puce de sécurité, à un lot spécifique d'appareils, ou à une version de firmware dont le générateur de nombres aléatoires présente une faible entropie. Des scripts générés par IA pourraient être utilisés pour tenter une attaque par force brute sur les portefeuilles potentiellement affectés. À ce stade, aucun élément probant n'établit un lien direct entre ce transfert de fonds et la vulnérabilité supposée des Coldcard Mk3.