Coldcard : une faille de génération de "seed" met en jeu 116 millions de dollars en bitcoin

Résumé du marché par IA
La divulgation d"un défaut d"aléa dans la génération de seed de Coldcard implique qu"environ 1"816 BTC (environ 116 M$) pourraient être vulnérables, des attaquants ayant, selon certaines informations, drainé des fonds en reconstruisant des seeds à faible entropie sans accès à l"appareil. Bien qu"il ne s"agisse pas d"un problème du protocole Bitcoin, l"incident met sous pression la confiance dans l"auto-garde, accroît la sensibilisation au risque opérationnel autour des portefeuilles matériels et des sauvegardes, et peut déclencher une prudence à court terme parmi les détenteurs, alors que les utilisateurs affectés migrent leurs portefeuilles malgré un correctif de firmware ne protégeant que les futures seeds.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT-0.31%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Selon CoinDesk, la divulgation récente d'une vulnérabilité touchant la génération de "seed" sur les portefeuilles matériels Coldcard placerait environ 1 816 bitcoins, soit près de 116 millions de dollars, dans une zone de risque. L'affaire relance le débat sur la qualité des sources d'aléa utilisées par les hardware wallets, les pratiques de sauvegarde et la sécurité de l'auto-garde. Coldcard est un portefeuille matériel exclusivement dédié au bitcoin, conçu par l'entreprise canadienne Coinkite. D'après un avis de sécurité, certains appareils ont utilisé une source d'entropie inadaptée lors de la création des phrases mnémoniques, ce qui a produit une entropie de "seed" nettement inférieure aux attentes. Les versions concernées vont de 4.0.1 à 4.1.9 sur les Coldcard Mk2 et Mk3. Coinkite estime que ces appareils ne génèrent qu'environ 40 bits d'entropie effective ; certains modèles Mk4, Mk5 et Q atteindraient environ 72 bits, alors que le standard attendu est de 128 bits. Sur le volet des pertes et des méthodes d'attaque, TRM Labs indique que l'attaquant aurait déplacé environ 1 816 BTC depuis plus de 5 200 adresses. Le rapport mentionne quatre transferts jugés suspects après le 30 juillet, et précise que les statistiques pourraient encore évoluer. TRM Labs estime qu'il n'est pas nécessaire de récupérer physiquement l'appareil ni d'altérer le firmware : en reconstruisant la "seed" affectée, l'attaquant peut dériver la clé privée correspondante et signer des transactions depuis d'autres systèmes. Coinkite a publié une mise à jour de firmware pour les modèles impactés. Le correctif ne protège que les "seeds" générées à l'avenir ; les anciennes phrases mnémoniques vulnérables exigent une migration vers un nouveau portefeuille. L'incident fait également ressurgir la controverse autour de l'auto-garde. Bobby Gray, fondateur de TEXITcoin, estime qu'il ne s'agit pas d'une faille de bitcoin lui-même, mais d'une dépendance excessive des utilisateurs à la génération automatique de nombres aléatoires par les appareils. Il souligne que les utilisateurs ayant ajouté leur propre entropie via des dés n'ont pas été affectés de la même manière. Gray ajoute que cet épisode ne doit pas être interprété hâtivement comme la preuve que la conservation en bourse serait plus sûre. Pour les investisseurs américains recherchant uniquement une exposition au prix du bitcoin, les ETF bitcoin au comptant permettent d'éviter la gestion des phrases mnémoniques et la maintenance du firmware. Le profil de risque se déplace alors vers la conservation institutionnelle et la structure des titres.