Coldcard corrige un défaut critique de génération de seed présent depuis 2021
Résumé du marché par IA
Coldcard a divulgué et corrigé un défaut persistant de RNG du firmware qui aurait pu générer des seeds Bitcoin à entropie réduite depuis 2021 ; les mises à jour du firmware ne remédient pas aux seeds déjà créées, ce qui nécessite une migration complète du portefeuille. Des signalements de vols liés au problème accroissent le risque opérationnel de l'auto-garde et pourraient temporairement augmenter l'activité de transferts on-chain à mesure que les utilisateurs effectuent une rotation des portefeuilles. L'incident souligne également les limites de l'examen open source et des hypothèses de confiance liées aux portefeuilles matériels.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT-0.66%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Coldcard, référence parmi les portefeuilles matériels Bitcoin, a publié des mises à jour de firmware pour corriger une vulnérabilité majeure touchant la génération des "seeds" (phrases de récupération). Problème: installer le nouveau firmware ne suffit pas. Les utilisateurs doivent aussi transférer leurs bitcoins vers un nouveau portefeuille, basé sur une seed entièrement régénérée.
Le défaut remonte au firmware 4.0.1, diffusé en mars 2021. Il réduisait fortement l'entropie lors de la création des seeds. En clair, le mécanisme censé produire une clé maître pratiquement impossible à deviner générait des valeurs nettement plus prévisibles que prévu.
Origine du bug et appareils concernés
Selon les informations communiquées, l'anomalie provient des processus de RNG (générateur de nombres aléatoires) du firmware, capables de produire des phrases de seed prévisibles. Pour un produit dont la promesse est "vos clés, vos bitcoins", l'impact est maximal.
Sont concernés les modèles Mk3, Mk4, Mk5 et Q utilisant des versions de firmware publiées après mars 2021 et avant le correctif du 31 juillet 2026. Cela représente plus de cinq ans de génération de seeds potentiellement affaiblie sur l'ensemble de la gamme.
Des conséquences déjà observées
L'incident ne serait pas resté théorique: des vols de bitcoins totalisant plusieurs centaines de millions de dollars auraient été associés à cette vulnérabilité.
Les versions corrigées, publiées le 31 juillet 2026, sont les suivantes: v5.6.0 pour Mk4 et Mk5, v1.5.0Q pour le modèle Q standard, et v4.2.0 pour l'ancien Mk3. Elles sont disponibles sur le dépôt GitHub de Coldcard (github.com/Coldcard/firmware), avec le code source complet, des avis de sécurité et les journaux de modifications.
Mettre à jour est nécessaire, mais insuffisant
Coldcard indique explicitement qu'un simple "flash" du nouveau firmware ne corrige pas les seeds déjà créées avec le processus défectueux. Ces seeds restent compromises, quel que soit le firmware installé.
La mesure requise est une migration complète: générer de nouvelles seeds sur un firmware corrigé, puis transférer tous les bitcoins vers des portefeuilles dérivés de ces nouvelles seeds.
Pour renforcer la sécurité pendant la migration, Coldcard recommande deux approches. La première consiste à ajouter de l'aléa externe via des lancers de dés indépendants (au moins 50) afin d'injecter une randomness physique. La seconde est l'utilisation d'une passphrase BIP39 robuste, qui ajoute une couche d'entropie au-delà de la seed. Ces méthodes ont pour intérêt de ne pas dépendre de l'RNG interne du dispositif.
Un signal fort pour l'autoconservation et l'open source
Coldcard s'est imposé comme une référence de l"auto-conservation" Bitcoin-only: pas d'altcoins, pas d'intégrations DeFi, un positionnement orienté "Bitcoiners". L'épisode met aussi en lumière une limite du modèle de sécurité open source. Le firmware est public et auditable sur GitHub, mais cette faiblesse d'entropie serait passée inaperçue, ou du moins non corrigée, pendant plus de cinq ans.