Une faille Coldcard permet le vol de 594 BTC via des "seeds" générées de manière prévisible

Résumé du marché par IA
Une faille critique dans la génération de seed de Coldcard a permis le vol rapide d'environ 594 BTC depuis environ 500 portefeuilles, sapant la confiance dans la sécurité des portefeuilles matériels et dans les pratiques opérationnelles entourant la création de seed. Bien que des mises à jour de firmware d'urgence soient disponibles, les seeds compromises ne peuvent pas être corrigées sur place, ce qui oblige les utilisateurs à migrer leurs fonds et peut potentiellement créer une rotation on-chain à court terme. L'incident élargit également le périmètre d'audit aux éléments de clé connexes, renforçant la sensibilisation aux risques de contrepartie et de conservation à travers le marché des cryptomonnaies.
Niveau d'impact
● Élevé
Actifs concernés
BTC/USDT-2.74%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
TL;DR — Un attaquant a vidé environ 594 BTC (près de 38 millions de dollars) depuis quelque 500 portefeuilles Coldcard lors d'une opération coordonnée de 25 minutes, tôt vendredi. La faille contournait l'aléa matériel et produisait des "seeds" à partir de données de puce prévisibles, réduisant fortement l'espace secret censé rendre les clés privées pratiquement impossibles à deviner. Coinkite a publié en urgence des mises à jour de firmware, mais les "seeds" déjà faibles restent exposées et doivent être remplacées. L'entreprise soupçonne que l'IA a pu aider à identifier le bug à grande échelle. Une vulnérabilité affectant les portefeuilles matériels Coldcard a permis le siphonnage d'environ 594 BTC, soit près de 38 millions de dollars, depuis environ 500 portefeuilles à signature unique en 25 minutes. La vague de transactions s'est déroulée vendredi entre 01:31 et 01:56 UTC : les fonds ont été déplacés via 500 transactions concentrées sur une fenêtre de trois blocs, avec une rapidité et une précision remarquables. Un appareil conçu pour conserver les clés hors ligne a, dans certains cas, généré des "seeds" pouvant être restreintes puis devinées. Les enquêteurs indiquent que 562 BTC ont été regroupés vers une seule adresse restée immobile à ce stade. Des éléments suggèrent aussi que nombre de portefeuilles touchés n'avaient pas bougé depuis des années avant le début du vol coordonné. Alerte de sécurité COLDCARD Mk3 : si vous avez généré une seed sur un Mk3 après le firmware 4.0.1, vos fonds peuvent être à risque. D'après notre analyse préliminaire, Mk4, Q et Mk5 ne sont pas concernés. (Message COLDCARD, 30 juillet 2026) L'origine du problème remonte à un firmware introduit en mars 2021. Un paramétrage de compilation a conduit certains appareils à contourner leur générateur d'aléa matériel. Dans le même temps, un contrôle au niveau d'une bibliothèque de support se contentait de vérifier l'existence de ce paramètre, sans confirmer qu'il était activé. La création des clés basculait alors vers un mécanisme logiciel initialisé avec le numéro de série de la puce et des registres d'horloge : des informations ni secrètes, ni réellement imprévisibles pour un attaquant. Conséquence : l'espace de recherche supposé immense protégeant chaque portefeuille se trouvait comprimé par des données de l'appareil faciles à anticiper. L'exposition dépend du firmware présent au moment de la création du portefeuille, et non de la date d'achat du matériel. Coinkite a mis en garde les utilisateurs ayant généré des "seeds" sur des appareils Mk3 exécutant le firmware 4.0.1 ou une version ultérieure, précisant que ses conclusions sur les modèles plus récents restent préliminaires. Le fabricant a diffusé des correctifs d'urgence pour les appareils Mk4, Mk5 et Q. Installer un firmware corrigé ne peut toutefois pas renforcer une "seed" déjà produite dans des conditions vulnérables : il faut créer une nouvelle "seed" et transférer les fonds, une mise à jour logicielle ne pouvant pas "réécrire" un aléa compromis. Parmi les mesures recommandées figurent une passphrase BIP39 robuste, au moins 99 lancers de dés, ou les deux. Pour les utilisateurs de Mk3 non pris en charge, Coinkite évoque un processus de migration distinct, potentiellement plus complexe, afin de sécuriser correctement tout solde restant. Le constructeur estime qu'un attaquant a pu recourir à l'intelligence artificielle pour analyser d'anciennes versions de son firmware open source et détecter la faille. Il s'agit d'une hypothèse : aucune attribution n'est confirmée. Coinkite souligne au passage que son propre audit assisté par IA, mené quelques semaines plus tôt, n'avait rien signalé de critique, illustrant comment les mêmes outils peuvent renforcer la défense ou accélérer l'exploitation. Au-delà des "seeds" de portefeuilles, le générateur défectueux pourrait aussi avoir affecté des clés de paper wallets, des masques de découpage de seed, des clés de clonage et des transferts Key Teleport. La revue de sécurité en cours dépasse donc le seul périmètre des 594 BTC déjà dérobés à des centaines de victimes.