Coinkite alerte sur un risque lié aux phrases de récupération des Coldcard Mk3 ; les experts enquêtent sur un transfert de 38,3 M$ en BTC
Selon Huo Xing Cai Jing, le fabricant canadien de portefeuilles matériels Coinkite a publié un avis de sécurité appelant les utilisateurs ayant généré des phrases mnémoniques sur des Coldcard Mk3 avec les firmwares 4.1 à 5.3 à migrer leurs actifs sans délai. L'entreprise indique qu'une analyse préliminaire suggère un risque plus faible pour les portefeuilles utilisant une passphrase BIP39, et précise que les modèles Mk4, Q et Mk5 ne sont pas concernés. L'enquête se poursuit.
Dans le même temps, des chercheurs en sécurité se penchent sur un transfert atypique de 594,48 BTC, soit environ 38,3 millions de dollars. Rob Hamilton, CEO d'AnchorWatch, affirme que l'attaquant a déplacé 1'324 UTXO via 500 transactions sur trois blocs et évoque une possible entropie insuffisante lors de la génération du portefeuille. Kevin Loaec, CEO de Wizardsardine, estime que la faille pourrait être liée à une bibliothèque logicielle, à une puce sécurisée, ou à un lot d'appareils ou une version de firmware intégrant un générateur de nombres aléatoires à faible entropie. Il avance aussi que des assaillants pourraient recourir à des scripts générés par IA pour tenter une attaque par force brute sur des portefeuilles potentiellement affectés.
À ce stade, aucun élément probant ne permet d'établir un lien direct entre ce transfert de fonds et la vulnérabilité potentielle des Coldcard Mk3.